GPT5.6で25ドルのWordPress RCE発見
원제: Exploit brokers pay $500k for WordPress RCEs. I found one with GPT5.6 and $25
왜 중요한가
AIを使った低コスト・高精度のゼロデイ発見が現実となり、脆弱性発見の民主化と攻撃面拡大リスクが同時に示された。
セキュリティ研究者Adam Kuesは2026年7月20日、OpenAIのGPT5.6 Sol Ultraとわずか25ドルのコストを使い、エクスプロイトブローカーが最大50万ドルで取引するWordPressのRCE(リモートコード実行)脆弱性を発見したと発表した。AIエージェント4台を6時間以上稼働させて脆弱性を特定した。
Searchlight Cyberのセキュリティ研究者Adam Kuesは、OpenAIが公開した数学的難問「Cycle Double Cover予想」を解いたプロンプトをセキュリティ研究向けに応用し、WordPressのゼロデイ脆弱性を発見した。
手法は、GPT5.6 Sol UltraにAIエージェント4台を割り当て、最低6時間稼働させてWordPressのソースコードを解析させるというもの。プロンプトには「認証前からRCEまで到達できる脆弱性を発見せよ」という指示が含まれており、使用コストは合計25ドルに留まった。
エクスプロイトブローカー市場ではWordPress向けRCEエクスプロイトは最大50万ドルで取引されており、今回の発見は従来の脆弱性調査に比べて圧倒的に低コストであることが示された。
研究チームは発表前に防御側が対処できるよう週末の猶予期間を設けたが、その間にCalifとHacktronが独立してフルチェーンを再現し、その後GitHubにもPoC(概念実証)コードが出現した。
対象WordPressインスタンスの脆弱性確認ツール「wp2shell」も公開されており、管理者はアップグレードを推奨されている。