WordPress – verdächtige POST‑Requests

Die Recherche mit meinem bevorzugten AI Bot nach dem folgenden Logfile Eintrag einer WordPress-Installation:

wordpress logfile eintrag: 64.89.162.134 – – [16/Jun/2026:02:28:05 +0200] „POST /wp-plain.php HTTP/1.1“ 404 40919 „www.google.com“ „Mozilla/5.0 (Linux; Android 7.0; SM-G892A Bulid/NRD90M; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/60.0.3112.107 Moblie Safari/537.36“

Der Eintrag zeigt einen verdächtigen POST‑Request auf deine WordPress‑Installation – sehr wahrscheinlich ein Bot‑Scan oder ein Exploit‑Versuch. Kurzfassung: Das sieht nach automatisiertem Hacking‑Traffic aus, nicht nach einem echten Besucher.

🔍 Was der Log‑Eintrag bedeutet

Code

64.89.162.134 - - [16/Jun/2026:02:28:05 +0200] 
"POST /wp-plain.php HTTP/1.1" 404 40919 
"www.google.com" 
"Mozilla/5.0 (Linux; Android 7.0; SM-G892A ...)"

1. IP‑Adresse

64.89.162.134 – gehört zu einem US‑Hosting‑Provider. Typisch für Bots.

2. POST‑Request

Der Client versucht, Daten an deine Seite zu senden. Normale Besucher nutzen fast immer GET, nicht POST, und schon gar nicht auf eine Datei wie wp-plain.php.

3. wp-plain.php

Diese Datei existiert in WordPress nicht. Bots scannen oft nach bekannten Schwachstellen oder Backdoors. Ein 404‑Status ist gut: Die Datei ist nicht da.

4. 404‑Statuscode

Der Server antwortet korrekt: Datei nicht gefunden. Das heißt: Der Angriff war erfolglos.

5. Referrer „www.google.com“

Fake‑Referrer. Bots setzen das gern, um legitimer zu wirken.

6. User‑Agent

„Android 7.0… Chrome 60…“ – ebenfalls gefälscht. Bots imitieren alte Android‑Browser, weil viele Firewalls diese durchlassen.

🛡️ Was du jetzt tun solltest

  • WordPress aktualisieren
  • Plugins und Themes updaten
  • wp-admin absichern
  • Security‑Plugin installieren (z. B. Wordfence, iThemes Security)
  • Server‑Logs prüfen, ob weitere ähnliche Requests auftauchen
  • XML‑RPC deaktivieren, falls nicht benötigt

🧠 Einschätzung

Das ist ein typischer automatisierter Angriffsscan, wie er täglich millionenfach auf WordPress‑Seiten läuft. Solange dein System aktuell ist und keine unbekannten Dateien existieren, besteht kein akuter Schaden.

Wenn du möchtest, kann ich dir den gesamten Log analysieren, die IP bewerten, oder dir sagen, wie du solche Requests blockierst.

wie du solche Requests blockierst

Du kannst solche Requests sehr effektiv blockieren, indem du auf Server‑Ebene, WordPress‑Ebene oder Netzwerk‑Ebene Filter setzt. Hier sind die besten und zuverlässigsten Methoden, sortiert nach Wirkung und Aufwand.

🚫 1. Blockieren über die Server‑Firewall (empfohlen)

🔥 Fail2Ban (Linux‑Server)

Fail2Ban erkennt Muster in Logs und blockiert IPs automatisch.

Beispiel‑Filter für Zugriffe auf nicht existierende PHP‑Dateien:

Code

[wordpress-php-probing]
enabled = true
filter = wordpress-php-probing
logpath = /var/log/apache2/access.log
maxretry = 3
bantime = 86400

Filterdatei /etc/fail2ban/filter.d/wordpress-php-probing.conf:

Code

failregex = .*POST .*\.php HTTP.* 404

Damit blockierst du Bots, die wie in deinem Log versuchen, Dateien wie wp-plain.php aufzurufen.

🧱 2. Blockieren über .htaccess (Apache)

Blockiere POST‑Requests auf nicht existierende Dateien

Code

<FilesMatch ".*\.php$">
    <If "-f %{REQUEST_FILENAME} == false">
        Require all denied
    </If>
</FilesMatch>

Das verhindert, dass Bots POST‑Requests auf erfundene PHP‑Dateien schicken.

Einzelne IP blockieren

Code

<RequireAll>
    Require all granted
    Require not ip 64.89.162.134
</RequireAll>

🛡️ 3. WordPress‑Security‑Plugins

Plugins wie Wordfence, iThemes Security oder All‑In‑One Security blockieren automatisch:

  • Bot‑Scans
  • POST‑Angriffe
  • Fake‑User‑Agents
  • XML‑RPC‑Attacken

Sie bieten auch Live‑Firewall‑Regeln.

Geführte Links zu den relevanten Themen:

  • Wordfence Firewall
  • iThemes Security
  • XML-RPC deaktivieren

🌐 4. Cloudflare als Schutzschicht

Cloudflare blockiert 90 % solcher Requests, bevor sie deinen Server erreichen.

Du kannst Regeln setzen wie:

  • Blockiere POST auf /wp-*.php
  • Blockiere alte Android‑User‑Agents
  • Blockiere IP‑Ranges aus Bot‑Netzen

Geführte Links:

  • Cloudflare Firewall Rules
  • Bot Management

🧰 5. Nginx‑Regel (falls du Nginx nutzt)

Code

location ~* \.php$ {
    if (!-f $request_filename) {
        return 403;
    }
}

Damit werden POST‑Requests auf nicht existierende PHP‑Dateien sofort geblockt.

🧠 Empfehlung für dich

Da du bereits Log‑Einträge analysierst, ist die beste Kombination:

  1. Fail2Ban für automatische IP‑Sperren
  2. Cloudflare für Bot‑Filterung
  3. Wordfence für WordPress‑Firewall

Damit bist du gegen 99 % aller Bot‑Scans geschützt.

Kommentare sind deaktiviert.

ATLsoft | Top