sHub-Log 是一款 WordPress 安全外掛,不僅記錄未授權的管理後台存取,還將外掛、佈景主題與 WordPress 核心路徑探測、設定檔暴露檢查、uploads 下的 PHP 執行嘗試、使用者列舉、掃描器 UA、機器人偽裝、REST API 濫用、REST 路徑探測、惡意查詢以及大量可疑 404等共 16 個類別進行分類與記錄。
不再只是「網站被存取了」,而是在攻擊日誌與圖表中看清被攻擊的目標、來源與頻率。當同一 IP 重複發起攻擊時,sHub-Log 會在 WordPress 上對其實施限時保護。
此外,驗證並記錄 Googlebot、Bingbot 等搜尋機器人,以及 GPTBot、ClaudeBot 等 AI 機器人——攻擊可見性與搜尋/AI 爬蟲可見性,統一在一個管理後台中呈現。
WordPress 是全球使用最廣泛的 CMS。因其規模龐大,它不僅成為暴力破解登入攻擊的目標,還會遭受針對WordPress 漏洞、外掛漏洞、錯誤設定、暴露的 API 以及不存在的攻擊路徑的自動化探測。
如今,超過一半的 Web 存取並非來自人類。您需要的不是一概拒絕所有機器人,而是區分合法爬蟲與惡意機器人及自動化漏洞掃描。
機器人是代表人類自動爬取或與網站互動的軟體。用於搜尋索引、AI 爬取、監控——同時也用於漏洞掃描、撞庫、抓取和垃圾訊息。
曾幾何時,WordPress 安全的核心關切是未授權存取 wp-login.php 和管理後台。抵禦暴力破解攻擊以及使用外洩帳號密碼的撞庫攻擊,在今天依然重要。
但攻擊並不總是從登入頁面開始。
自動化漏洞掃描器與惡意機器人無需登入,直接針對以下目標:
.env、wp-config.php、備份檔、SQL 檔/wp-content/plugins/ 下已知或猜測的路徑/wp-includes/ 下的 WordPress 核心路徑shell.php、wso.php、c99.php/wp-json/),以及變換安裝位置與 REST 路徑的掃描/xmlrpc.php單獨來看,每一項可能只是一次普通 404 或幾次存取。但若同一 IP 在短時間視窗內探測多個薄弱點,那就是針對您 WordPress 站點的偵察行為。同一 IP 變換安裝位置與 REST 入口的反覆探測也屬於此類。
AI 本身並不會製造 WordPress 漏洞。但 Imperva 報告指出,生成式 AI 與 LLM 降低了建構機器人的門檻,使大規模自動化攻擊更容易實施。
目標不再只是管理後台。機器現在會持續探測 WordPress 核心、外掛、REST API、設定檔與後門路徑。
* 範例輸出,僅供說明。
簡單的請求速率限制能捕捉每分鐘數百次的攻擊,但跨多個薄弱點的低頻偵察很容易被忽略。sHub-Log 風險評分按攻擊類型加權,並在時間視窗內按 IP 累計分數。
預設情況下,分數在10 分鐘視窗內累計:總計 50 分記錄攻擊,總計 100 分保護 IP。時間視窗、分值、記錄閾值與保護閾值均可設定。
關注攻擊組合——而非僅看次數。這就是 sHub-Log 風險評分。
* 風險評分預設關閉。啟用前請先審查您網站的流量。
| 偵測到的行為 | 分值(預設) |
|---|---|
| 後門探測 | 50 |
| 設定檔探測 | 40 |
| 惡意查詢參數 | 40 |
| REST 路徑探測 | 35 |
| 可疑 404 爆發 | 30 |
| 高請求量 | 30 |
| 外掛漏洞掃描 | 25 |
| WordPress 核心漏洞掃描 | 25 |
| REST API 濫用嘗試 | 20 |
| 管理後台入侵 | 15 |
| 垃圾訊息及其他 | 15 |
| 空 User-Agent | 15 |
sHub-Log 的開發者 SyntaxCloud 創辦人,自網際網路專營代理時代起便從事創意與 SEO 數位行銷工作。
轉捩點出現在 2010 年代,我們代管的一個 WordPress 站點遭到入侵。第一次事件從查明原因、評估竄改、恢復到防止復發,耗時約兩週。
之後另一個客戶站點再次遭遇攻擊時,第一次事件的經驗幫助我們在數天內完成恢復。
這段經歷讓我們認識到,營運網站僅靠內容更新與伺服器管理是遠遠不夠的。
sHub-Log 並非紙上談兵的安全產品。
在真實事件與恢復工作之後,我們在 WordPress.org 上發布了日常 WordPress 營運中所需的「展示當前狀況的儀表板」。
sHub-Log 將到達 WordPress 的可疑請求分類為16 個類別。
| 分類 | 監測的動作 |
|---|---|
| 高請求量 | 短時間視窗內來自同一 IP 的集中請求 |
| REST API 濫用嘗試 | 探測 REST API 端點以取得使用者資訊等資料 |
| REST 路徑探測 | 同一 IP 在短時間內變換 WordPress 安裝位置與 REST 入口的掃描。不會僅因路徑本身封鎖合法 REST 路徑 |
| 管理後台入侵 | 未登入狀態下存取管理相關 URL(軟類別) |
| 外掛漏洞掃描 | 回傳 404 的 /wp-content/plugins/ 下探測 |
| 佈景主題漏洞掃描 | 回傳 404 的 /wp-content/themes/ 下探測 |
| WordPress 核心漏洞掃描 | 回傳 404 的 /wp-includes/ 下探測 |
| 設定檔探測 | 存取 .env、wp-config、.git、可疑備份名稱等 |
| 後門探測 | 已知 Web Shell 名稱及 /wp-content/uploads/ 下的 PHP 執行嘗試 |
| 使用者列舉 | 重複的數字 ?author=N 或使用者 Sitemap 探測 |
| 惡意查詢參數 | SQL 注入、XSS、路徑遍歷等攻擊的基本模式 |
| 掃描器工具 | sqlmap、nikto、wpscan 等已知掃描器 User-Agent |
| 機器人偽裝 | 自稱已知爬蟲但驗證失敗的存取(軟類別) |
| 垃圾訊息及其他 | 存取 xmlrpc.php;PROPFIND/TRACE/TRACK 方法 |
| 可疑 404 爆發 | 短時間視窗內探測大量不存在的 URL |
| 評分偵測 | 多種攻擊訊號加權組合超過閾值 |
sHub-Log 不是對已安裝外掛進行 CVE 比對的漏洞掃描器,也不是伺服器端惡意軟體掃描器。
它的職責是對外部針對 WordPress 的探測與攻擊訊號進行分類,並儲存為攻擊日誌。修補修復需要更新核心、外掛與佈景主題。然後,了解更新前後被攻擊的目標以及同一 IP 是否持續探測,將為您的下一步營運決策提供依據。
sHub-Log 讓小型營運團隊也能使用 WordPress 安全可觀測性。
代理商與 MSP 可以在月度報告中分享偵測到的攻擊類型與趨勢,而非猜測客戶站點「一切正常」。內部 IT 團隊可以用資料向管理層與利害關係人說明狀況。
峰值告警:特定類別攻擊在短時間視窗內激增時。
持續高位告警:設定時間段內總計超過閾值時。
兩者預設關閉。僅在需要的站點上啟用。
WordPress 生態系統中報告的大多數漏洞來自外掛。2025 年,91% 為外掛來源。但核心漏洞——數量較少——可能同時影響大量執行標準設定的網站。
2026 年 7 月,名為 wp2shell 的攻擊鏈出現,結合了兩個 WordPress 核心漏洞:CVE-2026-60137 與 CVE-2026-63030。據 IPA 稱,在受影響的 WordPress 6.9 及更高版本上,該組合可能導致未經身分驗證的遠端程式碼執行。2026 年 7 月 21 日,該漏洞被美國 CISA 已知被利用漏洞(KEV)目錄收錄為正在積極利用。
美國 BleepingComputer、Wiz、Tenable、Bitdefender 等媒體也對此進行了報導。攻擊者濫用 REST API 批次處理可能導致易受攻擊的 WordPress 站點出現程式碼執行與 Web Shell。
WordPress 自身也會使用合法 REST 路徑,因此不宜對 /batch/v1 這類路徑一律封鎖。sHub-Log 改為偵測REST 路徑探測:同一 IP 在短時間內變換安裝位置與 REST 入口,並可保護重複 IP。即使回應混有 401/404,看的也是探測方式本身,而非單一路徑。
列入 CISA KEV 目錄
IPA 發布安全公告
sHub-Log 新增「WordPress 核心漏洞掃描」類別
完成透過 sHub 營運的客戶站點安全檢查
新增能力將探測 /wp-includes/ 下不存在路徑的存取分類並記錄為 WordPress 核心探測。
這不是識別 wp2shell 特定 REST API 流量或成功利用的簽章。在重大核心漏洞披露後,我們新增此類別以獨立視覺化核心探測——而不僅限於登入頁面監控。
修復 wp2shell 漏洞需要 WordPress 安全更新。sHub-Log 不會診斷 wp2shell 感染,也不會虛擬修補漏洞。
職責劃分如下。
| 必要措施 | 負責方 |
|---|---|
| 修復漏洞 | 將 WordPress 更新至已修補版本 6.8.6、6.9.5、7.0.2 或更高 |
| 保留探測跡象 | sHub-Log 偵測、分類與日誌記錄 |
| 抑制同一 IP 的重複攻擊 | sHub-Log 限時 IP 保護 |
| 調查被竄改的檔案與帳戶 | 專業事件回應、惡意軟體檢查 |
務必套用核心更新。然後縮短從披露到回應的時間,並在更新前後將攻擊訊號保留在日誌中。
並非所有機器人都具有惡意。Googlebot 與 Bingbot 爬取網站以在搜尋結果中索引頁面。GPTBot、ClaudeBot、PerplexityBot 等 AI 爬蟲根據各服務的目的與規則存取 Web。
惡意機器人同樣存在:自動掃描 WordPress 與外掛漏洞的機器人、暴力破解登入頁面的機器人、嘗試外洩憑證的撞庫機器人、探測 .env 與 wp-config.php 的機器人、掃描 Web Shell 與後門路徑的機器人、垃圾訊息與未授權抓取機器人,以及冒充 Googlebot 的假冒者。
您需要的不是信任 User-Agent 中出現的任何名稱。
追蹤已驗證的搜尋爬蟲,如 Googlebot、Bingbot 與 DuckDuckBot。查看搜尋機器人總存取量、按機器人分類、站點上線或改版後的爬取變化,以及 sitemap 或內部連結改進後的短期訊號。
追蹤已驗證的 AI 爬蟲,如 GPTBot、ClaudeBot、PerplexityBot 與 OAI-SearchBot。查看 AI 機器人總存取量、按機器人分類、內容發布後 AI 爬蟲是否到達,以及 AI 機器人流量的短期變化。
User-Agent 字串可由用戶端自由改寫。惡意機器人可以輕易聲稱自己是 Googlebot。
sHub-Log 僅在以下步驟完成後,才將存取視為合法機器人:
僅已驗證的機器人寫入機器人存取日誌,因此假冒 Googlebot 與 User-Agent 仿冒者不太可能混入合法爬蟲統計。
攻擊日誌與機器人日誌位於獨立的表與獨立的管理介面。安全記錄與搜尋及 AI 爬蟲分析保持分離。
驗證失敗的機器人不會因此自動被封鎖。它們也不會作為合法機器人被排除在速率測量之外;當攻擊模式或頻率符合您的設定時,將套用保護。
AI 機器人流量增加並不能證明 AI 搜尋表現更好。長期搜尋成效屬於 Google Search Console;近期已驗證爬蟲活動屬於 sHub-Log——實用的職責劃分。
sHub-Logは、WAF、マルウェアスキャナー、バックアップ、二要素認証、CVEベースの脆弱性診断をすべて置き換える製品ではありません。
| セキュリティ対策 | 主な役割 |
|---|---|
| WordPress・プラグイン更新 | 公開された脆弱性を修正する |
| WAF | WordPressへ到達する前を含め、通信をルールで遮断する |
| マルウェアスキャナー | サーバー内の不正ファイルや改ざんを検査する |
| バックアップ | 被害発生後の復旧点を確保する |
| 2FA | ログイン認証を強化する |
| sHub-Log | WordPressへ届いた不審な探索を分類・記録し、繰り返すIPを期限付きでプロテクトする |
すでにWAFやバックアップがあっても、WordPress側で何が検知されたかを確認したい場面があります。sHub-Logは、そのためのWordPress向けセキュリティ可観測性と軽量なIPプロテクションを提供します。
sHub-Log 免費版包含:
免費版展示哪些搜尋與 AI 機器人整體存取了您的網站。
付費版更進一步:
「哪些已驗證機器人存取了哪些頁面?」
哪些已驗證機器人存取了哪些頁面。
近期爬取量增加的頁面。
每頁搜尋與 AI 機器人分類。
在 sitemap.xml、內部連結、新文章或站點變更之後,短期確認已驗證爬蟲是否到達了您預期的 URL。
* 付費功能與可用性為計畫內容。付費版推出後,免費功能仍可使用。
相同功能,適配當地生活成本的定價。定價隨各國、各地區一杯咖啡的價格連動。
安全可見性與搜尋/AI 爬取可見性。若月費約等於一杯咖啡,決策不應困難。
面向無法將 WordPress 視為「建好就不管」的團隊。
將攻擊日誌、IP 保護與 CSV 報告加入交付後維護。以相同基準向多個客戶說明狀況。
對客戶站點的探測與可疑 404 進行分類,用於支援與月度報告。支援 Cloudflare 等反向代理環境。
即使沒有專職安全人員,也可透過管理介面或 CSV 分享攻擊類型與趨勢。
在停機或竄改直接影響收入與信任的站點上,查看登入頁面之外的探測行為。
在 WordPress 安全之外,審查已驗證搜尋與 AI 爬蟲的趨勢。
將發布或改版後已驗證爬蟲存取作為 Google Search Console 難以單獨看到的補充資料。
安全外掛的價值取決於安裝後能否持續使用。
詳細使用指南請參閱獨立頁面。
sHub-Log 是透過 WordPress.org 官方目錄分發的 GPLv2 外掛。
攻擊日誌、IP 位址、使用者資訊與站點內容不會傳送到 SyntaxCloud。日誌儲存在 WordPress 資料庫中。外部通訊僅限於以下目的,取決於設定與功能:
機器人 IP 範圍快取 24 小時。若取得或簽章驗證失敗,將使用內建預設值、本地備份或管理後台設定的值。
付費版是在 syn-c.jp 上提供的服務。付費版推出後,免費版仍可正常使用。我們不計畫將現有免費功能移至付費牆之後。
数値とwp2shellに関する記述は、一次情報と米国セキュリティメディアの記事を確認して掲載しています。