Die Recherche mit meinem bevorzugten AI Bot nach dem folgenden Logfile Eintrag einer WordPress-Installation:
wordpress logfile eintrag: 64.89.162.134 – – [16/Jun/2026:02:28:05 +0200] „POST /wp-plain.php HTTP/1.1“ 404 40919 „www.google.com“ „Mozilla/5.0 (Linux; Android 7.0; SM-G892A Bulid/NRD90M; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/60.0.3112.107 Moblie Safari/537.36“
Der Eintrag zeigt einen verdächtigen POST‑Request auf deine WordPress‑Installation – sehr wahrscheinlich ein Bot‑Scan oder ein Exploit‑Versuch. Kurzfassung: Das sieht nach automatisiertem Hacking‑Traffic aus, nicht nach einem echten Besucher.
🔍 Was der Log‑Eintrag bedeutet
Code
64.89.162.134 - - [16/Jun/2026:02:28:05 +0200]
"POST /wp-plain.php HTTP/1.1" 404 40919
"www.google.com"
"Mozilla/5.0 (Linux; Android 7.0; SM-G892A ...)"
1. IP‑Adresse
64.89.162.134 – gehört zu einem US‑Hosting‑Provider. Typisch für Bots.
2. POST‑Request
Der Client versucht, Daten an deine Seite zu senden. Normale Besucher nutzen fast immer GET, nicht POST, und schon gar nicht auf eine Datei wie wp-plain.php.
3. wp-plain.php
Diese Datei existiert in WordPress nicht. Bots scannen oft nach bekannten Schwachstellen oder Backdoors. Ein 404‑Status ist gut: Die Datei ist nicht da.
4. 404‑Statuscode
Der Server antwortet korrekt: Datei nicht gefunden. Das heißt: Der Angriff war erfolglos.
5. Referrer „www.google.com“
Fake‑Referrer. Bots setzen das gern, um legitimer zu wirken.
6. User‑Agent
„Android 7.0… Chrome 60…“ – ebenfalls gefälscht. Bots imitieren alte Android‑Browser, weil viele Firewalls diese durchlassen.
🛡️ Was du jetzt tun solltest
- WordPress aktualisieren
- Plugins und Themes updaten
- wp-admin absichern
- Security‑Plugin installieren (z. B. Wordfence, iThemes Security)
- Server‑Logs prüfen, ob weitere ähnliche Requests auftauchen
- XML‑RPC deaktivieren, falls nicht benötigt
🧠 Einschätzung
Das ist ein typischer automatisierter Angriffsscan, wie er täglich millionenfach auf WordPress‑Seiten läuft. Solange dein System aktuell ist und keine unbekannten Dateien existieren, besteht kein akuter Schaden.
Wenn du möchtest, kann ich dir den gesamten Log analysieren, die IP bewerten, oder dir sagen, wie du solche Requests blockierst.
wie du solche Requests blockierst
Du kannst solche Requests sehr effektiv blockieren, indem du auf Server‑Ebene, WordPress‑Ebene oder Netzwerk‑Ebene Filter setzt. Hier sind die besten und zuverlässigsten Methoden, sortiert nach Wirkung und Aufwand.
🚫 1. Blockieren über die Server‑Firewall (empfohlen)
🔥 Fail2Ban (Linux‑Server)
Fail2Ban erkennt Muster in Logs und blockiert IPs automatisch.
Beispiel‑Filter für Zugriffe auf nicht existierende PHP‑Dateien:
Code
[wordpress-php-probing]
enabled = true
filter = wordpress-php-probing
logpath = /var/log/apache2/access.log
maxretry = 3
bantime = 86400
Filterdatei /etc/fail2ban/filter.d/wordpress-php-probing.conf:
Code
failregex = .*POST .*\.php HTTP.* 404
Damit blockierst du Bots, die wie in deinem Log versuchen, Dateien wie wp-plain.php aufzurufen.
🧱 2. Blockieren über .htaccess (Apache)
Blockiere POST‑Requests auf nicht existierende Dateien
Code
<FilesMatch ".*\.php$">
<If "-f %{REQUEST_FILENAME} == false">
Require all denied
</If>
</FilesMatch>
Das verhindert, dass Bots POST‑Requests auf erfundene PHP‑Dateien schicken.
Einzelne IP blockieren
Code
<RequireAll>
Require all granted
Require not ip 64.89.162.134
</RequireAll>
🛡️ 3. WordPress‑Security‑Plugins
Plugins wie Wordfence, iThemes Security oder All‑In‑One Security blockieren automatisch:
- Bot‑Scans
- POST‑Angriffe
- Fake‑User‑Agents
- XML‑RPC‑Attacken
Sie bieten auch Live‑Firewall‑Regeln.
Geführte Links zu den relevanten Themen:
- Wordfence Firewall
- iThemes Security
- XML-RPC deaktivieren
🌐 4. Cloudflare als Schutzschicht
Cloudflare blockiert 90 % solcher Requests, bevor sie deinen Server erreichen.
Du kannst Regeln setzen wie:
- Blockiere POST auf
/wp-*.php - Blockiere alte Android‑User‑Agents
- Blockiere IP‑Ranges aus Bot‑Netzen
Geführte Links:
- Cloudflare Firewall Rules
- Bot Management
🧰 5. Nginx‑Regel (falls du Nginx nutzt)
Code
location ~* \.php$ {
if (!-f $request_filename) {
return 403;
}
}
Damit werden POST‑Requests auf nicht existierende PHP‑Dateien sofort geblockt.
🧠 Empfehlung für dich
Da du bereits Log‑Einträge analysierst, ist die beste Kombination:
- Fail2Ban für automatische IP‑Sperren
- Cloudflare für Bot‑Filterung
- Wordfence für WordPress‑Firewall
Damit bist du gegen 99 % aller Bot‑Scans geschützt.