Erstmal entspannen: Das ist kein gezielter Angriff auf euch, sondern das Grundrauschen, das jede öffentliche IP-Adresse bekommt. Automatische Scanner durchsuchen ständig alle IP-Bereiche und testen bekannte Schwachstellen-Adressen. Die wissen nicht, was eure Seite ist, und ist denen auch egal.
Jetzt zum skeptischen Teil, denn "normal" heißt nicht "egal". Unterscheidet bitte folgendes:
Automatisches Rauschen: Requests, die auf zufällige Adressen mit 404 antworten, von verschiedenen IPs, wiederkehrende Muster. Das ist nur Lärm.
Worauf ihr achten solltet: Versuche auf eure echten Adressen. Aneinanderreihende Passwort-Versuche auf der Login-Seite, Zugriffsversuche auf das Admin-Panel, Manipulationen an Parametern. Das bedeutet, dass sich jemand eure Seite wirklich angesehen hat.
Zu tun, nach Priorität: Lasst das Admin-Panel nicht öffentlich, setzt Rate-Limits auf Login-Versuche, haltet eure Software aktuell, macht Backups und testet diese, indem ihr sie wiederherstellt.
Der letzte Punkt wird am häufigsten ignoriert. Ein nicht getestetes Backup ist kein Backup.