WordPress公开站点经常能在日志里看到wp-login、xmlrpc、插件路径、随机参数和不存在页面的扫描请求。出现这些访问不等于已经被入侵,但说明网站正在被自动化探测。

自动扫描很常见
互联网上有大量爬虫和攻击脚本会自动寻找WordPress登录入口、旧插件文件和已知漏洞,不针对某一家企业。
先看请求是否造成影响
关注状态码、请求频率、CPU占用以及是否命中真实文件,比只看URL长得奇怪更有意义。
限制高风险入口
不用的xmlrpc、公开后台入口和测试文件可以关闭或限制访问,并配合WAF和登录保护。
持续更新和备份
及时修复核心、插件与主题漏洞,同时保留可恢复备份,才能降低扫描命中后的风险。
派迪科技在网站维护中会先判断问题边界,再根据日志、服务器状态和网站程序制定处理方案,把一次故障处理转化为更可控的长期维护机制。