Apache服务器卡顿伴referer为binance.com的PHP致命错误咨询
问题答复
1. 请求来源判定
日志中出现的referer: binance.com仅代表请求头的Referer字段值为该域名,不代表请求真实来自币安官方的爬虫或服务器。
这类报错的本质是请求方直接访问wp-includes目录下的WordPress核心PHP文件,跳过了WordPress正常的初始化流程,因此才会出现ABSPATH等核心常量未定义、核心类/函数不存在的报错,属于恶意漏洞扫描行为,并非正常调用WordPress功能的请求。
2. 安全风险与性能影响说明
- 安全风险:当前日志未显示恶意代码成功执行的记录,暂时没有被入侵的明确证据,但这类扫描是漏洞利用的前置探测行为,若你的WordPress核心、主题、插件存在未修补的公开漏洞,后续可能被攻击者利用发起入侵。
- 性能影响:即使可见的错误日志条目不多,也完全可能导致服务器短时间响应变慢:每个非法请求都会触发PHP解析、生成报错信息、写入错误日志,会额外占用CPU、磁盘IO资源;如果扫描是高频批量发起的,还会占满Apache的可用进程,导致正常请求无法被处理。你看到的日志条目少,可能是日志滚动、截取时间段不全等原因导致的,建议同步核对同时段的Apache访问日志确认请求量级。
3. 防范措施
你可以通过以下方案拦截同类请求:
- 配置访问规则禁止直接访问PHP核心文件:在Apache站点配置或者站点根目录的
.htaccess文件中添加规则,拦截所有对wp-includes、wp-content目录下PHP文件的直接访问请求,从根源上避免这类请求触发PHP资源消耗。 - 关闭不必要目录的PHP执行权限:给
wp-includes、wp-content/uploads目录移除PHP执行权限,即使存在恶意文件上传漏洞,攻击者也无法执行上传的脚本。 - 拦截异常请求头:通过Apache的
mod_rewrite模块或者安装Web应用防火墙,拦截携带异常Referer、User-Agent的非法请求,也可以针对性屏蔽所有携带无关业务的Referer字段的请求。 - 安装WordPress安全插件:使用官方合规的安全插件,自动拦截漏洞扫描行为、限制非法文件访问,降低人工配置成本。
- 定期核对访问日志:不要仅排查错误日志,同步统计Apache访问日志的请求来源、频率,对高频发起扫描的IP段直接封禁。
内容的提问来源于stack exchange,提问作者user16421
相关产品推荐
相关产品推荐

