Сначала успокойтесь: это не атака на вас, а фоновый шум, который получает любой адрес, открытый в интернете. Автоматические сканеры постоянно прощупывают все диапазоны IP и тыкают в известные уязвимости. Им пофиг, что у вас за сайт, и разбираться они не будут.
Теперь перейду к скептической части, потому что «норма» не значит «не важно». Разделяйте вот так:
Автоматический шум: запросы на случайные адреса с ответом 404, с разных IP, повторяющиеся паттерны. Это просто шум.
На что обратить внимание: попытки доступа к вашим реальным адресам. Перебор паролей на странице входа, попытки зайти в админку, манипуляции с параметрами. Это значит, что кто-то реально присматривался к вашему сайту.
Что делать, по приоритету: не оставляйте админку открытой для всех, поставьте лимит на попытки входа, держите софт в актуальном состоянии, делайте бэкапы и обязательно проверяйте их восстановлением.
Последний пункт чаще всего пропускают. Бэкап, который не проверяли на восстановление, — это не бэкап.