أظهر باحثو الأمن في Searchlight Cyber أن نموذج ترميز OpenAI's GPT-5.6 يمكن أن يكشف ثغرة أمنية خطيرة في تنفيذ التعليمات البرمجية عن بعد في WordPress مقابل ما يقرب من 25 دولارًا أمريكيًا من تكاليف واجهة برمجة التطبيقات (API)، وهو اكتشاف يبلور القلق المتزايد بشأن كيفية تسليح أدوات الذكاء الاصطناعي الحدودية للعثور على عيوب قابلة للاستغلال بجزء صغير من قيمتها في السوق السوداء.
يُظهر البحث المنشور على موقع Searchlight Cyber أن باحثًا واحدًا، مسلحًا بـ GPT-5.6 Sol Ultra وقاعدة تعليمات WordPress الضعيفة عمدًا، كان قادرًا على تحديد سلسلة تبدأ من الوصول إلى المصادقة المسبقة وصولاً إلى تنفيذ التعليمات البرمجية عن بُعد. تقع النتيجة في قلب نقاش محتدم حول الإمكانات الأمنية الهجومية لنماذج اللغات الكبيرة، وهو موضوع تم تتبعه عبر [أحدث تطورات الذكاء الاصطناعي] (https://aibuzzwire.news).
اكتشاف بقيمة 25 دولارًا في سوق بقيمة 500000 دولار
العنوان الرئيسي للبحث هو اقتصادياته الصارخة. سيدفع وسطاء الاستغلال، وهم الوسطاء الذين يشترون الثغرات الأمنية ويعيدون بيعها للحكومات والمشترين من القطاع الخاص، ما يصل إلى 500000 دولار مقابل خلل موثوق في تنفيذ تعليمات برمجية عن بعد في WordPress، وفقًا لـ Searchlight Cyber. يعمل WordPress على تشغيل ما يقرب من 40 بالمائة من جميع مواقع الويب، مما يجعل خطأ RCE الأساسي ذا قيمة غير عادية.
مقابل هذا المعيار، فإن ما يقرب من 25 دولارًا أنفقها الباحث على مكالمات GPT-5.6 API للعثور على الخلل كان أمرًا ملفتًا للنظر. لم يتطلب العمل فريقًا كبيرًا، أو بنية تحتية ضبابية متخصصة، أو أسابيع من التدقيق اليدوي. بدلاً من ذلك، اعتمد على توجيه نموذج ترميز قادر على التفكير في كود مصدر WordPress من المبادئ الأولى.
أصدر الباحثون أداة فحص مجانية، wp2Shell.com، حتى يتمكن المسؤولون من تحديد ما إذا كانت مثيلات WordPress الخاصة بهم متأثرة أم لا. وقالوا إنهم احتفظوا بتفاصيل النشر الكاملة لمنح المدافعين الوقت للرد.
كيف اكتشف النموذج الخلل
في قلب الاكتشاف يوجد نظام ربط WordPress، وهو الآلية التي تمنح النظام الأساسي نظامه الإضافي الهائل. تسمح الخطافات، بأسماء مثل `wp_enqueue_scripts` أو `publish_post`، للمكونات الإضافية بإرفاق سلوك مخصص بكل مرحلة تقريبًا من دورة حياة WordPress. وهي مقسمة إلى إجراءات تنفذ تأثيرات جانبية ومرشحات تعدل البيانات أثناء مرورها.
هذه المرونة هي أيضًا سطح هجوم مترامي الأطراف. وكانت المهمة التي حددها الباحثون هي العثور على سلسلة تسمح بتنفيذ التعليمات البرمجية عن بعد من نقطة بداية غير مصادق عليها، مع تعريف النجاح على أنه القدرة على قراءة ملف محمي من نظام ملفات الخادم.
GPT-5.6 Sol Ultra، نموذج الترميز الذي يركز على الاستدلال في OpenAI، عمل من خلال التحليل من خلال فحص كيفية تدفق البيانات عبر خطافات WordPress وإلى العمليات التي يحتمل أن تكون خطرة. لا تكمن قوة النموذج في البحث الأعمى عن الأنماط، ولكن في التفكير حول التفاعلات بين المكونات، وهي القدرة التي تحسنت بشكل ملحوظ مع الإصدارات الأخيرة من النماذج التي تركز على التفكير.
قام الباحثون بتأطير التمرين حول مستودع يحتوي على نسخة ضعيفة من WordPress، وهو إعداد يشبه تحدي التقاط العلم حيث يعني النجاح فيه استخراج ملف العلم. لكنهم شددوا على أن فئة الضعف الأساسية حقيقية وتؤثر على عمليات نشر الإنتاج التي تشغل MySQL، وهي قاعدة البيانات وراء معظم مواقع WordPress المباشرة.
معضلة الاستخدام المزدوج
يأتي هذا الاكتشاف في الوقت الذي تواجه فيه شركات الذكاء الاصطناعي تدقيقًا مكثفًا حول كيفية إساءة استخدام نماذجها. يتم تقييم النماذج الحدودية بشكل متزايد لقدرتها على المساعدة في الجرائم السيبرانية، وأصبحت النتائج غير مريحة أكثر مع تزايد القدرات. إن النموذج الذي يمكن أن يقلل تكلفة اكتشاف الخلل الخطير من مئات الآلاف من الدولارات إلى سعر عدد قليل من القهوة، يعيد تشكيل مشهد التهديد بطرق ملموسة.
ويقول المدافعون إن نفس القدرة تعمل على تسريع العمل الدفاعي، مما يساعد فرق الأمن على العثور على العيوب وتصحيحها قبل أن يفعلها المهاجمون. تحتل Searchlight Cyber نفسها كلا جانبي هذا الخط، حيث تقدم إدارة سطح الهجوم وأدوات مراقبة الويب المظلم أثناء نشر الأبحاث الهجومية. يجسد مدقق wp2Shell الحالة الدفاعية: تحويل الاكتشاف إلى شيء يمكن للمسؤولين التصرف عليه على الفور.
لكن من الصعب تجاهل عدم التماثل. أصبح الآن بإمكان الباحث الوحيد الذي لديه مفتاح واجهة برمجة التطبيقات (API) الوصول إلى قوة التدقيق التي كانت تتطلب في السابق فريقًا ممولًا جيدًا. ومع انخفاض تكلفة العثور على الثغرات الأمنية، يتحول العبء إلى السرعة والنطاق اللذين يمكن من خلالهما تصحيحها.
ماذا يعني ذلك بالنسبة إلى WordPress وما بعده
بالنسبة لنظام WordPress البيئي، يعد البحث بمثابة تذكير بأن بنية ربط النظام الأساسي، وهي أساس اقتصاد المكونات الإضافية، هي أيضًا نقطة الضعف الأكثر أهمية. يتم تشجيع مشغلي الموقع على تشغيل مدقق wp2Shell، والحفاظ على تحديث المكونات الإضافية والأساسية، وتقييد ما يمكن للمستخدمين غير المصادقين الوصول إليه.
وعلى نطاق أوسع، تمثل التجربة نقطة بيانات في نقاش سريع الحركة حول الخط الفاصل بين أبحاث الأمن المفتوحة وانتشار قدرات الذكاء الاصطناعي الهجومية. مع ازدياد قدرة نماذج البرمجة، من المرجح أن تصبح العروض التوضيحية مثل هذه أكثر شيوعًا، وليس أقل.
ابق في صدارة الذكاء الاصطناعي
يتحرك التقاطع بين الذكاء الاصطناعي والأمن السيبراني بشكل أسرع مما يستطيع أي فريق منفرد تتبعه. لإعداد تقارير عن أبحاث الذكاء الاصطناعي الهجومية والأدوات الدفاعية ومناقشات السياسة التي تتبع ذلك، تابع تغطية صناعة الذكاء الاصطناعي على AI Buzz Wire.
اقرأ المزيد من أخبار الذكاء الاصطناعي →


