Исследователи использовали GPT-5.6 от OpenAI для создания цепочки эксплойтов WordPress
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Исследователи безопасности из Searchlight Cyber использовали GPT-5.6 Sol Ultra от OpenAI для разработки полной цепочки эксплойтов для двух критических уязвимостей ядра WordPress. Цепочка эксплойтов, названная WP2Shell, позволяет выполнять удаленный код без аутентификации на установках WordPress версий 6.9.x и 7.0.x. WordPress выпустил версию 7.0.2 17 июля для устранения уязвимостей.
Уязвимости
Первая уязвимость, CVE-2026-63030, представляет собой критическую проблему путаницы маршрутов конечной точки пакетного REST API с оценкой CVSS 9.8, затрагивающую WordPress Core версий 6.9.x до 6.9.5 и 7.0.x до 7.0.2. Вторая, CVE-2026-60137, — это SQL-инъекция высокой степени серьезности в параметре author__not_in WP_Query (CVSS 5.9), затрагивающая версии 6.8.x до 6.8.6, 6.9.x до 6.9.5 и 7.0.x до 7.0.2. В отличие от большинства уязвимостей WordPress, эти затрагивают ядро, а не плагин или тему, что позволяет эксплуатировать их на стандартной установке.
Разработка эксплойта с помощью ИИ
Исследователь Searchlight Cyber Адам Кьюс продемонстрировал 20 июля, как он использовал GPT-5.6 Sol Ultra для создания эксплойта. Кьюс адаптировал подсказку, ранее использовавшуюся для решения сложной математической гипотезы, поручив модели запустить до четырех агентов не менее чем на шесть часов для поиска пути выполнения удаленного кода без аутентификации. Модель быстро выявила путаницу маршрутов REST API и SQL-инъекцию, а затем в течение нескольких минут извлекла адрес электронной почты администратора из свежей установки.
Цепочка WP2Shell
За четыре дополнительных часа ИИ построил многоступенчатую цепочку, используя отравление кэша через поддельные записи oEmbed, манипуляции с наборами изменений WordPress для предоставления привилегий администратора и активацию хуков для обхода аутентификации и загрузки бэкдор-плагина. Searchlight Cyber назвал цепочку эксплойтов 'WP2Shell' в уведомлении от 17 июля. Кьюс отметил, что атака не имеет предварительных условий и может быть использована анонимным пользователем на стандартной установке WordPress без плагинов.
Что дальше
Администраторам WordPress рекомендуется обновить систему до версии 7.0.2 или новее для устранения уязвимостей. Остается неясным, будут ли разработаны аналогичные цепочки эксплойтов на основе ИИ для других CMS, поскольку возможности больших языковых моделей продолжают развиваться.
1 источник
Исследователи использовали GPT-5.6 от OpenAI для создания цепочки эксплойтов WordPress


