GPT5.6で$25のWordPress RCE脆弱性発見
मूल शीर्षक: Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25
यह क्यों महत्वपूर्ण है
AIがわずか25ドルで50万ドル級の脆弱性を発見した事実は、AIによる脆弱性探索の民主化とセキュリティリスクの急拡大を示す重要な事例である。
セキュリティ研究者Adam Kuesは、OpenAIのGPT5.6 Sol Ultraとわずか25ドルのコストを使い、通常Exploit Brokerが50万ドルで取引するWordPressのRCE(リモートコード実行)脆弱性を発見した。Searchlight Cyberが2026年7月20日に公開した。
Searchlight CyberのセキュリティリサーチャーであるAdam Kuesは、GPT5.6 Sol Ultraを活用してWordPressにおける認証前RCE(リモートコード実行)脆弱性を発見した。この種の脆弱性はExploit Brokerの市場で最大50万ドルで取引されるが、今回の発見にかかったコストはわずか25ドルだった。
Kuesは、OpenAIがGPT5.6 Sol Ultraの「Cycle Double Cover予想」解決に使用したプロンプトを参考に、セキュリティリサーチ向けに改変。AIに4つのエージェントを使い、少なくとも6時間かけてWordPressのソースコードを分析させ、脆弱性を特定させた。
発見された脆弱性はWordPressの本番環境において、認証なしでRCEが実行可能なものであり、研究者のCalifおよびHacktronが独立して攻撃チェーン全体を再現することに成功した。また、GitHubにはPoC(概念実証コード)も公開されている。
Searchlight Cyberは防御側がWordPressをアップデートする時間を確保するため、週末をまたいで公表を遅らせた。脆弱性の確認ツールとしてhttps://wp2shell.com/も公開されている。WordPress利用者は速やかにインスタンスのアップグレードを行うよう促されている。