AIO SEO插件检测到后台文件访问请求,是否为黑客攻击?
这类请求大多是自动化扫描,未必是黑客攻击,但要区分风险等级
先逐个拆解你看到的这些链接:
wp-config.php:这是WordPress的核心配置文件,正常情况下服务器会直接拦截前端访问(返回403或404)。如果只是零星请求,大概率是爬虫误扫;但如果短时间内出现大量请求,或者该文件返回200(能被正常访问),那就是服务器配置漏洞,得立刻修复(比如用.htaccess添加规则禁止访问)。/blog/wp-json/wp/v2/users/:这是WP REST API的用户列表端点,很多爬虫、第三方工具会尝试访问来收集用户名信息——这属于信息收集行为,不算直接攻击,但会给后续暴力登录留隐患。建议用安全插件限制这个端点的未授权访问,或者直接在.htaccess里屏蔽。/blog/wp-includes/wlwmanifest.xml:这是旧版Windows Live Writer编辑器的遗留配置文件,现在几乎没人用了,只是爬虫会例行扫描,完全没风险。//blog//wp-JSON/embed/1.0/embed?url=...:这是WP的嵌入API,要么是其他网站尝试嵌入你的博客内容,要么是爬虫测试嵌入功能,属于正常请求。
判断是否真的被攻击的几个关键点:
- 看请求频率:如果某类链接在几分钟内出现几十上百次,那可能是暴力扫描或攻击尝试。
- 查返回状态:在服务器日志里看这些请求的状态码——如果
wp-config.php返回403/404,说明服务器已经拦截,没问题;如果是200,必须立刻修复权限。 - 检查后台异常:登录WordPress后台,看看有没有未知的插件/主题安装、异常登录记录,或者文件被修改的痕迹。
简单防护建议:
- 用安全插件开启API访问限制,禁止未授权用户获取用户列表。
- 给服务器添加规则,禁止直接访问
wp-config.php、.htaccess、readme.html这类敏感文件。 - 确保WordPress核心、主题、插件都更新到最新版本,修复已知漏洞。
- 如果你用AIO SEO,也可以配合它的安全功能(如果有)做基础防护。
内容的提问来源于stack exchange,提问作者user19952845
相关产品推荐
相关产品推荐

