WPMonitorBot
Stand: 24.09.2026
WPMonitorBot ist der Crawler von WP Monitor, einem Sicherheits- und Zustands-Scanner für WordPress-Websites. Wenn Sie ihn in Ihren Server-Logs gefunden haben, erklärt diese Seite, warum er Ihre Website besucht hat, was er abruft und wie Sie ihn steuern können.
Warum er Ihre Website besucht hat
WPMonitorBot durchsucht nicht das Web, folgt keinen Links und sucht nicht nach neuen Websites. Er besucht eine Website, wenn jemand darum bittet:
- ein Besucher hat die Adresse der Website in den Scanner auf https://wp-monitor.com eingegeben;
- ein Kontoinhaber überwacht die Website und hat einen neuen Scan gestartet.
Einzige Ausnahme: Einmal pro Woche ruft er die Startseite von etwa 30 Websites aus dem WordPress.org Showcase auf, um die Beispiel-Websites unter unserem Scan-Feld auszuwählen.
Ein Scan betrachtet nur, was jeder Besucher sehen kann: WordPress-, Plugin- und Theme-Versionen, Anzeichen von Malware und Spam, Sperrlisten, Defacement, Geschwindigkeit und Caching sowie gängige Sicherheitseinstellungen.
So erkennen Sie ihn
Die Anfragen geben sich mit diesem User-Agent zu erkennen:
Mozilla/5.0 (compatible; WPMonitorBot/1.0; +https://wp-monitor.com/bot)Alle Anfragen kommen von dieser IP-Adresse:
85.9.27.160Anfragen mit Browser- oder Googlebot-User-Agent
Gehackte WordPress-Websites zeigen Spam oder eine Weiterleitung oft nur Suchmaschinen oder Besuchern, die von Google kommen, und allen anderen, auch dem Betreiber, eine normale Seite. Um das zu erkennen, lädt ein Scan Ihre Startseite, robots.txt und Sitemap auch als normaler Chrome-Browser, als Googlebot und mit einem Google-Such-Referrer und vergleicht die Ergebnisse.
Diese Anfragen kommen von derselben IP-Adresse wie oben. Sie stammen nicht von Google und bestehen die Reverse-DNS-Prüfung von Google nicht. Der Screenshot entsteht ebenso, mit einem Headless-Chrome-Browser, der die Startseite mit Bildern, Stylesheets und Skripten lädt.
Was ein Scan abruft
Neben der Startseite kann ein Scan Folgendes abrufen:
- /robots.txt und Ihre Sitemap (die in robots.txt genannte oder /sitemap_index.xml, /wp-sitemap.xml, /sitemap.xml) sowie einige der darin aufgeführten Sitemaps;
- /wp-json/ und /readme.html, um zu bestätigen, dass die Website WordPress nutzt;
- /wp-login.php, /wp-admin/upgrade.php und /xmlrpc.php, die die WordPress-Version verraten können;
- /wp-json/wp/v2/users, /wp-content/uploads/ und /wp-content/debug.log, um Sie zu warnen, wenn dort Benutzernamen, eine Dateiliste oder ein Debug-Log offenliegen;
- eine CSS- oder JavaScript-Datei Ihrer Website, um deren Browser-Cache-Header zu prüfen;
- eine HEAD-Anfrage an /wp-includes/, um den Webserver zu erkennen.
Ein Scan besteht aus einigen Dutzend HTTPS-Anfragen in weniger als einer Minute. Jede liest nur eine begrenzte Datenmenge und bricht nach 10 Sekunden ab. WPMonitorBot meldet sich nie an, sendet keine Formulare ab, probiert keine Passwörter aus und sendet keine Angriffsdaten: Er liest nur öffentliche Seiten.
robots.txt und Sperren
Da jeder Scan von einer Person gestartet wird, wie ein Besuch auf Ihrer Website, entscheidet WPMonitorBot nicht anhand der robots.txt, ob gescannt wird. Er liest die robots.txt nur, um Ihre Sitemap zu finden.
Wenn Ihre Website nicht gescannt werden soll, sperren Sie die IP-Adresse 85.9.27.160 in Ihrer Firewall oder Ihrem Sicherheits-Plugin. Eine Sperre nur des WPMonitorBot-User-Agents hält die oben beschriebenen Browser- und Googlebot-Anfragen nicht auf.
Wenn unser Bot auf Ihrer Website ein Problem verursacht oder Sie glauben, dass er gegen Sie eingesetzt wird, schreiben Sie an [email protected], und wir gehen der Sache nach.