GPT5.6とわずか$25でWordPressのRCEを発見
Judul asli: Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25
Mengapa Ini Penting
AIが高額取引される脆弱性を低コストで発見できることが実証され、セキュリティ業界に大きな影響を与える可能性がある。
セキュリティ研究者がGPT5.6 Sol Ultraと$25のコストを使い、通常exploit brokerが$500,000で取引するWordPressのRCE(リモートコード実行)脆弱性を発見した。
Searchlight CyberのセキュリティリサーチャーAdam Kuesは、OpenAIのGPT5.6 Sol Ultraモデルを活用し、WordPressに存在するプリ認証からRCEへとつながる脆弱性チェーンを発見したと報告した。exploit brokerが最大50万ドルで取引するような脆弱性を、わずか25ドルのAPI費用で発見したという。
Kuesは、OpenAIがCycle Double Cover予想を解いた際に公開したプロンプトを参考に、セキュリティリサーチ向けに改変。4つのエージェントを少なくとも6時間稼働させる形でWordPressのソースコードを解析させた。
発見後、Searchlight Cyberは防御側がWordPressインスタンスをアップグレードする時間を確保するため公開を一時見合わせた。しかしその期間中に、CaLifとHacktronという別の研究者が独立して完全な攻撃チェーンを再現し、GitHubにPoC(概念実証コード)が公開される前の段階で確認された。
同社は脆弱性チェックツール「wp2shell」をhttps://wp2shell.com/ で公開しており、自身のWordPressインスタンスが影響を受けるか確認できる。