sHub-Log 安全可觀測性 + 已驗證機器人情報

針對 WordPress 的攻擊
不限於登入頁面。
視覺化隱形威脅,封鎖重複攻擊者。

sHub-Log 是一款 WordPress 安全外掛,不僅記錄未授權的管理後台存取,還將外掛、佈景主題與 WordPress 核心路徑探測、設定檔暴露檢查、uploads 下的 PHP 執行嘗試、使用者列舉、掃描器 UA、機器人偽裝、REST API 濫用、REST 路徑探測、惡意查詢以及大量可疑 404等共 16 個類別進行分類與記錄。

不再只是「網站被存取了」,而是在攻擊日誌與圖表中看清被攻擊的目標、來源與頻率。當同一 IP 重複發起攻擊時,sHub-Log 會在 WordPress 上對其實施限時保護。

此外,驗證並記錄 Googlebot、Bingbot 等搜尋機器人,以及 GPTBot、ClaudeBot 等 AI 機器人——攻擊可見性與搜尋/AI 爬蟲可見性,統一在一個管理後台中呈現。

免費 WordPress.org 官方外掛 GPLv2
sHub-Log 管理後台預覽
sHub-Log 管理後台預覽
41.2%
WordPress 在全球網站中的占比
53%+
來自機器人等來源的自動化 Web 流量
91%
WordPress 漏洞中來自外掛的比例
16
攻擊分類類別數
WordPress 威脅態勢

理解當今 WordPress
的三個事實

WordPress 是全球使用最廣泛的 CMS。因其規模龐大,它不僅成為暴力破解登入攻擊的目標,還會遭受針對WordPress 漏洞、外掛漏洞、錯誤設定、暴露的 API 以及不存在的攻擊路徑的自動化探測。

如今,超過一半的 Web 存取並非來自人類。您需要的不是一概拒絕所有機器人,而是區分合法爬蟲與惡意機器人及自動化漏洞掃描。

41.2%

全球網站占比

截至 2026 年 7 月,WordPress 驅動了全球 41.2% 的網站。其 CMS 市場占有率為 59.1%。

W3Techs ↗
53%+

自動化流量

Imperva 2026 年惡意機器人報告:2025 年,超過 53% 的 Web 流量為自動化流量(機器人等)。人類存取占 47%。

Imperva ↗
91%

外掛來源

Patchstack:2025 年 WordPress 生態系統中 11,334 個新漏洞中,91% 發現於外掛。

Patchstack ↗

機器人是代表人類自動爬取或與網站互動的軟體。用於搜尋索引、AI 爬取、監控——同時也用於漏洞掃描、撞庫、抓取和垃圾訊息。

攻擊面已發生變化

僅靠登入防護
無法揭示當今的 WordPress 攻擊。

曾幾何時,WordPress 安全的核心關切是未授權存取 wp-login.php 和管理後台。抵禦暴力破解攻擊以及使用外洩帳號密碼的撞庫攻擊,在今天依然重要。

但攻擊並不總是從登入頁面開始。

自動化漏洞掃描器與惡意機器人無需登入,直接針對以下目標:

  • .env、wp-config.php、備份檔、SQL 檔
  • /wp-content/plugins/ 下已知或猜測的路徑
  • /wp-includes/ 下的 WordPress 核心路徑
  • 與 Web Shell 相關的常見路徑,如 shell.php、wso.php、c99.php
  • REST API 端點(如 /wp-json/),以及變換安裝位置與 REST 路徑的掃描
  • /xmlrpc.php
  • 針對 SQL 注入、XSS 或路徑遍歷的查詢
  • 大量不存在的 URL

單獨來看,每一項可能只是一次普通 404 或幾次存取。但若同一 IP 在短時間視窗內探測多個薄弱點,那就是針對您 WordPress 站點的偵察行為。同一 IP 變換安裝位置與 REST 入口的反覆探測也屬於此類。

在 AI 時代,增長的不只是漏洞——還有自動化攻擊的能力

AI 本身並不會製造 WordPress 漏洞。但 Imperva 報告指出,生成式 AI 與 LLM 降低了建構機器人的門檻,使大規模自動化攻擊更容易實施。

目標不再只是管理後台。機器現在會持續探測 WordPress 核心、外掛、REST API、設定檔與後門路徑。

attack-log — 203.0.113.x / 10 min window
12:01:04 CONFIG_SCAN  /.env
12:02:37 CONFIG_SCAN  /wp-config.php.bak
12:03:55 PLUGIN_SCAN  /wp-content/plugins/…/readme.txt
12:05:12 CORE_SCAN    /wp-includes/…
12:06:48 REST_ABUSE   /wp-json/wp/v2/users
12:07:20 UA_EMPTY     (no user-agent)
score 40+40+25+25+20+15 = 165
→ RECORD (50) / PROTECT (100) — IP blocked

* 範例輸出,僅供說明。

捕捉跨多個薄弱點的低頻偵察。

簡單的請求速率限制能捕捉每分鐘數百次的攻擊,但跨多個薄弱點的低頻偵察很容易被忽略。sHub-Log 風險評分按攻擊類型加權,並在時間視窗內按 IP 累計分數。

預設情況下,分數在10 分鐘視窗內累計:總計 50 分記錄攻擊,總計 100 分保護 IP。時間視窗、分值、記錄閾值與保護閾值均可設定。

關注攻擊組合——而非僅看次數。這就是 sHub-Log 風險評分。

* 風險評分預設關閉。啟用前請先審查您網站的流量。

偵測到的行為分值(預設)
後門探測50
設定檔探測40
惡意查詢參數40
REST 路徑探測35
可疑 404 爆發30
高請求量30
外掛漏洞掃描25
WordPress 核心漏洞掃描25
REST API 濫用嘗試20
管理後台入侵15
垃圾訊息及其他15
空 User-Agent15
我們為何開發它

這款外掛源於一次耗時兩週才完全恢復的經歷。

sHub-Log 的開發者 SyntaxCloud 創辦人,自網際網路專營代理時代起便從事創意與 SEO 數位行銷工作。

轉捩點出現在 2010 年代,我們代管的一個 WordPress 站點遭到入侵。第一次事件從查明原因、評估竄改、恢復到防止復發,耗時約兩週。

之後另一個客戶站點再次遭遇攻擊時,第一次事件的經驗幫助我們在數天內完成恢復。

這段經歷讓我們認識到,營運網站僅靠內容更新與伺服器管理是遠遠不夠的。

sHub-Log 並非紙上談兵的安全產品。

在真實事件與恢復工作之後,我們在 WordPress.org 上發布了日常 WordPress 營運中所需的「展示當前狀況的儀表板」。

偵測 · 記錄 · 保護

分類為 16 個類別,記錄攻擊,保護重複 IP。

sHub-Log 將到達 WordPress 的可疑請求分類為16 個類別。

高請求量 REST API 濫用嘗試 REST 路徑探測 管理後台入侵 外掛漏洞掃描 佈景主題漏洞掃描 WordPress 核心漏洞掃描 設定檔探測 後門探測 使用者列舉 惡意查詢參數 掃描器工具 機器人偽裝 垃圾訊息及其他 可疑 404 爆發 評分偵測
分類監測的動作
高請求量短時間視窗內來自同一 IP 的集中請求
REST API 濫用嘗試探測 REST API 端點以取得使用者資訊等資料
REST 路徑探測同一 IP 在短時間內變換 WordPress 安裝位置與 REST 入口的掃描。不會僅因路徑本身封鎖合法 REST 路徑
管理後台入侵未登入狀態下存取管理相關 URL(軟類別)
外掛漏洞掃描回傳 404 的 /wp-content/plugins/ 下探測
佈景主題漏洞掃描回傳 404 的 /wp-content/themes/ 下探測
WordPress 核心漏洞掃描回傳 404 的 /wp-includes/ 下探測
設定檔探測存取 .env、wp-config、.git、可疑備份名稱等
後門探測已知 Web Shell 名稱及 /wp-content/uploads/ 下的 PHP 執行嘗試
使用者列舉重複的數字 ?author=N 或使用者 Sitemap 探測
惡意查詢參數SQL 注入、XSS、路徑遍歷等攻擊的基本模式
掃描器工具sqlmap、nikto、wpscan 等已知掃描器 User-Agent
機器人偽裝自稱已知爬蟲但驗證失敗的存取(軟類別)
垃圾訊息及其他存取 xmlrpc.php;PROPFIND/TRACE/TRACK 方法
可疑 404 爆發短時間視窗內探測大量不存在的 URL
評分偵測多種攻擊訊號加權組合超過閾值

不是「漏洞掃描」——而是捕捉被針對的跡象

sHub-Log 不是對已安裝外掛進行 CVE 比對的漏洞掃描器,也不是伺服器端惡意軟體掃描器。

它的職責是對外部針對 WordPress 的探測與攻擊訊號進行分類,並儲存為攻擊日誌。修補修復需要更新核心、外掛與佈景主題。然後,了解更新前後被攻擊的目標以及同一 IP 是否持續探測,將為您的下一步營運決策提供依據。

安全可見性

用數量與類別說明——而非僅說「看起來有風險」

sHub-Log 讓小型營運團隊也能使用 WordPress 安全可觀測性。

  • 攻擊趨勢圖
  • 選擇時間段與聚合間隔
  • 按 16 個類別聚合
  • 記錄 IP、目標 URL、User-Agent 與時間戳記
  • 按類別篩選日誌
  • CSV 下載
  • 日誌保留設定與自動清理(預設 90 天)
  • 受保護 IP 清單與手動解除
  • IP 白名單
  • 可信反向代理支援(Cloudflare 等)

適用於月度報告

代理商與 MSP 可以在月度報告中分享偵測到的攻擊類型與趨勢,而非猜測客戶站點「一切正常」。內部 IT 團隊可以用資料向管理層與利害關係人說明狀況。

郵件告警

峰值告警:特定類別攻擊在短時間視窗內激增時。
持續高位告警:設定時間段內總計超過閾值時。
兩者預設關閉。僅在需要的站點上啟用。

WordPress 核心漏洞:wp2shell

不只是外掛。
WordPress 核心仍可能出現極其嚴重的漏洞。

WordPress 生態系統中報告的大多數漏洞來自外掛。2025 年,91% 為外掛來源。但核心漏洞——數量較少——可能同時影響大量執行標準設定的網站。

2026 年 7 月,名為 wp2shell 的攻擊鏈出現,結合了兩個 WordPress 核心漏洞:CVE-2026-60137 與 CVE-2026-63030。據 IPA 稱,在受影響的 WordPress 6.9 及更高版本上,該組合可能導致未經身分驗證的遠端程式碼執行。2026 年 7 月 21 日,該漏洞被美國 CISA 已知被利用漏洞(KEV)目錄收錄為正在積極利用。

美國 BleepingComputer、Wiz、Tenable、Bitdefender 等媒體也對此進行了報導。攻擊者濫用 REST API 批次處理可能導致易受攻擊的 WordPress 站點出現程式碼執行與 Web Shell。

WordPress 自身也會使用合法 REST 路徑,因此不宜對 /batch/v1 這類路徑一律封鎖。sHub-Log 改為偵測REST 路徑探測:同一 IP 在短時間內變換安裝位置與 REST 入口,並可保護重複 IP。即使回應混有 401/404,看的也是探測方式本身,而非單一路徑。

2026 年 7 月 22 日,sHub-Log 當天新增偵測類別

7 月 21 日(美國時間)

列入 CISA KEV 目錄

7 月 22 日(日本時間)

IPA 發布安全公告

7 月 22 日(當天)

sHub-Log 新增「WordPress 核心漏洞掃描」類別

當天

完成透過 sHub 營運的客戶站點安全檢查

新增能力將探測 /wp-includes/ 下不存在路徑的存取分類並記錄為 WordPress 核心探測。

這不是識別 wp2shell 特定 REST API 流量或成功利用的簽章。在重大核心漏洞披露後,我們新增此類別以獨立視覺化核心探測——而不僅限於登入頁面監控。

這不能替代更新 WordPress

修復 wp2shell 漏洞需要 WordPress 安全更新。sHub-Log 不會診斷 wp2shell 感染,也不會虛擬修補漏洞。

職責劃分如下。

必要措施負責方
修復漏洞將 WordPress 更新至已修補版本 6.8.6、6.9.5、7.0.2 或更高
保留探測跡象sHub-Log 偵測、分類與日誌記錄
抑制同一 IP 的重複攻擊sHub-Log 限時 IP 保護
調查被竄改的檔案與帳戶專業事件回應、惡意軟體檢查

務必套用核心更新。然後縮短從披露到回應的時間,並在更新前後將攻擊訊號保留在日誌中。

機器人數量已超過人類

當超過一半的 Web 存取來自機器人時,
您需要區分不同的機器人。

並非所有機器人都具有惡意。Googlebot 與 Bingbot 爬取網站以在搜尋結果中索引頁面。GPTBot、ClaudeBot、PerplexityBot 等 AI 爬蟲根據各服務的目的與規則存取 Web。

惡意機器人同樣存在:自動掃描 WordPress 與外掛漏洞的機器人、暴力破解登入頁面的機器人、嘗試外洩憑證的撞庫機器人、探測 .env 與 wp-config.php 的機器人、掃描 Web Shell 與後門路徑的機器人、垃圾訊息與未授權抓取機器人,以及冒充 Googlebot 的假冒者。

您需要的不是信任 User-Agent 中出現的任何名稱。

AI 層

GPTBot、ClaudeBot、PerplexityBot 等

追蹤已驗證的 AI 爬蟲,如 GPTBot、ClaudeBot、PerplexityBot 與 OAI-SearchBot。查看 AI 機器人總存取量、按機器人分類、內容發布後 AI 爬蟲是否到達,以及 AI 機器人流量的短期變化。

「聲稱是 Googlebot 的存取」與合法的 Googlebot 並非同一回事。

User-Agent 字串可由用戶端自由改寫。惡意機器人可以輕易聲稱自己是 Googlebot。

sHub-Log 僅在以下步驟完成後,才將存取視為合法機器人:

  • User-Agent 符合已知搜尋機器人或 AI 機器人
  • FCrDNS(反向查詢,然後正向確認 IP)或與營運商發布的官方 IP 範圍進行驗證

僅已驗證的機器人寫入機器人存取日誌,因此假冒 Googlebot 與 User-Agent 仿冒者不太可能混入合法爬蟲統計。

攻擊日誌與機器人日誌位於獨立的表與獨立的管理介面。安全記錄與搜尋及 AI 爬蟲分析保持分離。

驗證失敗的機器人不會因此自動被封鎖。它們也不會作為合法機器人被排除在速率測量之外;當攻擊模式或頻率符合您的設定時,將套用保護。

可見與不可見

可見內容

  • 已驗證的搜尋與 AI 機器人存取您網站的頻率
  • 按機器人類型分類
  • 最長 14 天的存取趨勢
  • 站點變更或新文章發布後爬取模式是否變化

不可見內容

  • 內容是否實際被 ChatGPT 或 Perplexity 回答引用
  • Google 搜尋排名是否提升
  • 內容在 AI 服務內部如何被評估

AI 機器人流量增加並不能證明 AI 搜尋表現更好。長期搜尋成效屬於 Google Search Console;近期已驗證爬蟲活動屬於 sHub-Log——實用的職責劃分。

免費版

免費版:包含攻擊可見性與機器人驗證。

sHub-Log 免費版包含:

  • 16 類別攻擊偵測與攻擊日誌
  • 重複 IP 自動保護
  • 基於登入失敗次數的 IP 保護
  • 攻擊趨勢圖
  • 按類別篩選
  • CSV 下載
  • 風險評分(在設定中啟用)
  • 已驗證搜尋與 AI 機器人存取日誌(最長 14 天)
  • 峰值與持續高位郵件告警(在設定中啟用)
  • IP 白名單
  • 可信反向代理設定(Cloudflare 等)
  • 多語言管理介面(含日語與英語)

開箱即用的安全預設值

為限制誤報,風險評分、機器人存取日誌與郵件告警預設關閉。從基本設定開始,審查流量後再調整進階選項。

如有疑問,可返回推薦設定。

從 WordPress 管理後台安裝並啟用——僅此而已。

定價

約一杯咖啡的月費

相同功能,適配當地生活成本的定價。定價隨各國、各地區一杯咖啡的價格連動。

免費
¥0

WordPress.org 官方 / GPLv2

  • 16 類別攻擊偵測、日誌記錄與封鎖
  • 攻擊趨勢圖 / CSV 下載
  • 合法機器人存取日誌(最長 14 天)
  • 郵件告警與風險評分

安全可見性與搜尋/AI 爬取可見性。若月費約等於一杯咖啡,決策不應困難。

適用對象

面向無法將 WordPress
視為「建好就不管」的團隊

面向無法將 WordPress 視為「建好就不管」的團隊。

WordPress 代理商與數位工作室

將攻擊日誌、IP 保護與 CSV 報告加入交付後維護。以相同基準向多個客戶說明狀況。

MSP 與代管 WordPress 主機

對客戶站點的探測與可疑 404 進行分類,用於支援與月度報告。支援 Cloudflare 等反向代理環境。

內部 IT 團隊

即使沒有專職安全人員,也可透過管理介面或 CSV 分享攻擊類型與趨勢。

WooCommerce 與線上企業

在停機或竄改直接影響收入與信任的站點上,查看登入頁面之外的探測行為。

出版商與數位媒體

在 WordPress 安全之外,審查已驗證搜尋與 AI 爬蟲的趨勢。

SEO 公司與內容營運團隊

將發布或改版後已驗證爬蟲存取作為 Google Search Console 難以單獨看到的補充資料。

也適合這些團隊

WordPress 代理商與開發工作室 … 易於加入交付後維護選單 自有媒體與內容團隊 … 為 AI 消費而創作內容時驗證爬取 電商(WooCommerce 等) … 頻繁攻擊目標;停機直接影響收入 醫療、診所、專業服務機構 … 信任至關重要;竄改影響巨大 教育與公共部門相關站點 … 多站點營運與稽核需求 代管主機提供商 … 為客戶增加價值,減輕支援負擔 無 Web 專員的 IT 通才 … 用於說明當前狀況的材料
日常營運

安裝後不再迷茫

安全外掛的價值取決於安裝後能否持續使用。

  • 簡易(設定)與進階管理檢視 — 從最小設定開始,準備好後再深入
  • 推薦設定按鈕 — 不確定時返回預設值
  • 日語、英語等語言的管理介面 — 便於與海外團隊及合作夥伴共享
  • 自動日誌清理 — 設定保留期;自動執行刪除
  • CSV 下載 — 匯出用於報告與外部分析
  • 可信代理設定 — Cloudflare 等服務背後的真實 IP 偵測

詳細使用指南請參閱獨立頁面。

隱私與透明度

攻擊日誌不會傳送到外部服務。

sHub-Log 是透過 WordPress.org 官方目錄分發的 GPLv2 外掛。

攻擊日誌、IP 位址、使用者資訊與站點內容不會傳送到 SyntaxCloud。日誌儲存在 WordPress 資料庫中。外部通訊僅限於以下目的,取決於設定與功能:

  • 取得簽章的告警定義、郵件範本與評分定義
  • 取得各廠商發布的官方 IP 範圍 JSON,用於合法機器人驗證

機器人 IP 範圍快取 24 小時。若取得或簽章驗證失敗,將使用內建預設值、本地備份或管理後台設定的值。

付費版是在 syn-c.jp 上提供的服務。付費版推出後,免費版仍可正常使用。我們不計畫將現有免費功能移至付費牆之後。

立即開始

首先,看看什麼在攻擊
您的 WordPress 站點。

僅保護登入頁面是不夠的。

外掛路徑、WordPress 核心路徑、設定檔、REST API、REST 路徑探測、後門候選路徑、可疑 404——分類外部探測、記錄並保護重複攻擊者。

同時,不要僅憑 User-Agent 信任搜尋與 AI 機器人——透過 FCrDNS 與官方 IP 範圍驗證,並在獨立介面查看該活動。攻擊可見性與合法爬蟲可見性,統一在一個 WordPress 管理後台。

sHub-Log 源於一次耗時兩週才恢復的經歷。當時我們需要的不是更多功能——而是展示當前狀況的儀表板。