Bei Requests für nicht vorhandene PlugIn-Dateien fällt mich auch zuerst ein crawler ein, der eventuell nach angreifbaren Blogs sucht.
Mehr Informationen bietet der access-log vom Webserver, da wird jeder Zugriff, also auch erfolgreiche, festgehalten. Hosting-Provider schreiben das Log meistens in /log/access.log (relativ zum Hauptverzeichnis des Webservers), sonst ist er auf einem Linux-Server mit Apache unter /var/log/apache/access.log zu finden.
Die Logs sind auch relativ einfach zu durchsuchen, in der Linux-Konsole kann man mit den Programmen cat und grep einfach alle Einträge zu einer Bestimmten Datei oder von einer bestimmten IP rausfiltern. Zum Beispiel:
cat /var/log/apache/access.log | grep pluginname/ordner/datei.php
In der Regel würde ich alles, was direkt auf PHP-Dateien von WP/Plugins zugreift, als nicht normalen Traffic einstufen. Die meisten Dateien werden ja nur von anderen Dateien eingebunden, normale Besucher haben wenig Grund z.b. die functions.php aufzurufen.