11.06.2026

Śledztwo w logach serwera. Dlaczego boty bez przerwy szukają na Twojej stronie WordPressa?

← Wróć do artykułów
Śledztwo w logach serwera. Dlaczego boty bez przerwy szukają na Twojej stronie WordPressa?


Wstęp



Przeglądając logi jednej z obsługiwanych przeze mnie stron internetowych, natrafiłem na serię nietypowych zapytań HTTP. W krótkim odstępie czasu ten sam adres IP próbował uzyskać dostęp do kilku charakterystycznych endpointów WordPressa oraz wtyczek związanych z obsługą SMTP.



Choć sama witryna nie korzysta z WordPressa, wzorzec zapytań był bardzo typowy dla automatycznych skanerów bezpieczeństwa.



Fragment logów



[2026-06-10 08:37:27] [404] Router: /wp-json/wp/v2/settings | IP: 34.x.x.86
[2026-06-10 08:37:27] [404] Router: /wp-json/gravitysmtp/v1/config | IP: 34.x.x.86
[2026-06-10 08:37:31] [404] Router: /wp-json/gravitysmtp/v1/settings | IP: 34.x.x.86
[2026-06-10 08:37:35] [404] Router: /wp-json/gravitysmtp/v1/tests/mock-data | IP: 34.x.x.86



Wszystkie żądania zakończyły się odpowiedzią 404 Not Found, co oznacza, że serwer nie udostępniał wskazanych zasobów.



Już sama struktura tych zapytań wskazuje, że nie był to ruch użytkownika, lecz automatyczny skaner próbujący rozpoznać technologię strony.



Co oznaczają te zapytania?



Endpoint /wp-json/wp/v2/settings należy do REST API WordPressa i często wykorzystywany jest do identyfikacji systemu CMS.



Pozostałe ścieżki dotyczą wtyczki SMTP, która w ekosystemie WordPressa odpowiada za wysyłkę wiadomości e-mail.



Takie zapytania nie są przypadkowe - stanowią etap rekonesansu przed potencjalną próbą wykorzystania znanych podatności.



Dlaczego WordPress jest tak często celem?



Powód jest statystyczny. WordPress napędza dużą część internetu, co sprawia, że jest naturalnym celem dla automatycznych skanerów.



Zamiast ręcznie analizować pojedyncze strony, boty przeszukują miliony domen, sprawdzając obecność znanych endpointów i wersji podatnych wtyczek.


Typowy proces wygląda następująco:



  • bot zbiera listę domen

  • wysyła zapytania do znanych ścieżek API

  • analizuje odpowiedzi serwera

  • w przypadku trafienia zapisuje cel do dalszej analizy



Analiza adresu IP



Adres źródłowy został sprawdzony w bazie AbuseIPDB. Wskazuje ona, że IP było wielokrotnie raportowane przez innych administratorów jako źródło aktywności skanującej oraz automatycznych zapytań do usług internetowych.



Dodatkowo analiza infrastruktury wskazuje, że serwer działał w chmurze Google Cloud (region Niemcy). Oznacza to, że nie mamy do czynienia z fizycznym urządzeniem przypisanym do konkretnej osoby, lecz z maszyną wirtualną, która mogła zostać uruchomiona i wykorzystana w dowolnym celu.



Takie przypadki są typowe dla automatycznych systemów rekonesansu - jedna instancja VPS może wykonywać tysiące zapytań do losowych domen w celu wykrycia znanych podatności lub wystawionych usług.



W scenariuszu, w którym skanowana strona korzystałaby z nieaktualnych wtyczek lub podatnych komponentów, takie automatyczne zapytania mogą stanowić pierwszy etap dalszej próby wykorzystania luk bezpieczeństwa.



Wnioski



Wszystkie zapytania zakończyły się kodem 404, co oznacza, że bot nie znalazł żadnych podatnych punktów wejścia.



Takie zdarzenia są jednak normalnym elementem działania publicznych stron internetowych. Każda dostępna witryna jest regularnie skanowana przez automatyczne systemy.



Bezpieczeństwo nie polega na reagowaniu na pojedyncze zdarzenia, ale na utrzymaniu aktualności systemu, monitoringu oraz minimalizowaniu powierzchni ataku.



Powiązane artykuły
Kontakt
Zainteresował Cię temat?

Porozmawiajmy

Wypełnij formularz, zadzwoń lub napisz do mnie.

Skontaktuj się