Зерттеушілер GPT-5.6 көмегімен WordPress эксплойт тізбегін жасады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.
Searchlight Cyber зерттеушілері OpenAI GPT-5.6 Sol Ultra көмегімен WordPress ядросының екі сыни осалдығына толық эксплойт тізбегін әзірледі. WP2Shell деп аталатын бұл тізбек WordPress 6.9.x және 7.0.x нұсқаларында аутентификациясыз қашықтан код орындауға мүмкіндік береді. WordPress 17 шілдеде осалдықтарды жою үшін 7.0.2 нұсқасын шығарды.
Осалдықтар
Бірінші осалдық, CVE-2026-63030, пакеттік REST API маршрут шатасуына қатысты және CVSS 9.8 бағасына ие, WordPress Core 6.9.x-тен 6.9.5-ке дейін және 7.0.x-тен 7.0.2-ге дейінгі нұсқаларға әсер етеді. Екіншісі, CVE-2026-60137, WP_Query параметріндегі жоғары дәрежелі SQL инъекциясы (CVSS 5.9) 6.8.x-тен 6.8.6-ға дейін, 6.9.x-тен 6.9.5-ке дейін және 7.0.x-тен 7.0.2-ге дейінгі нұсқаларға әсер етеді. Көптеген WordPress осалдықтарынан айырмашылығы, бұлар ядроға әсер етеді, плагинге немесе тақырыпқа емес, бұл стандартты орнатуда пайдалануға мүмкіндік береді.
ЖИ көмегімен эксплойт әзірлеу
Searchlight Cyber зерттеушісі Адам Кьюс 20 шілдеде GPT-5.6 Sol Ultra көмегімен эксплойт жасауды көрсетті. Кьюс бұрын күрделі математикалық гипотезаны шешу үшін қолданылған нұсқауды бейімдеп, модельге аутентификациясыз қашықтан код орындау жолын іздеу үшін кемінде алты сағат бойы төрт агентті іске қосуды тапсырды. Модель REST API маршрут шатасуы мен SQL инъекциясын тез анықтап, бірнеше минут ішінде жаңа орнатудан әкімшінің электрондық пошта мекенжайын алды.
WP2Shell тізбегі
Қосымша төрт сағат ішінде ЖИ жалған oEmbed жазбалары арқылы кэшті уландыру, әкімшілік артықшылықтар беру үшін WordPress өзгерту жинақтарын манипуляциялау және аутентификацияны айналып өтіп, бэкдор плагин жүктеу үшін ілгектерді белсендіру арқылы көп сатылы тізбек құрды. Searchlight Cyber 17 шілдедегі хабарламада эксплойт тізбегін 'WP2Shell' деп атады. Кьюс шабуылдың алғышарттары жоқ екенін және оны плагинсіз стандартты WordPress орнатуында анонимді пайдаланушы пайдалана алатынын атап өтті. WordPress әкімшілеріне осалдықтарды жою үшін жүйені 7.0.2 немесе одан кейінгі нұсқаға жаңарту ұсынылады.
Бұдан әрі
WordPress пайдаланушыларына 7.0.2 нұсқасына жаңарту ұсынылады. Басқа CMS үшін ЖИ негізіндегі ұқсас эксплойт тізбектері әзірленетіні белгісіз, өйткені үлкен тілдік модельдердің мүмкіндіктері дамуын жалғастыруда.
1 дереккөз
Зерттеушілер GPT-5.6 көмегімен WordPress эксплойт тізбегін жасады


