সার্চলাইট সাইবারের নিরাপত্তা গবেষকরা দেখিয়েছেন যে OpenAI-এর GPT-5.6 কোডিং মডেল ওয়ার্ডপ্রেসে প্রায় $25 API খরচের জন্য একটি গুরুতর রিমোট কোড এক্সিকিউশন দুর্বলতা উন্মোচন করতে পারে, এটি একটি অনুসন্ধান যা ক্রমবর্ধমান উদ্বেগকে স্ফটিক করে তুলেছে যে কীভাবে ফ্রন্টিয়ার এআই টুলগুলিকে তাদের কালো চিহ্নের মূল্যের শোষণযোগ্য ত্রুটিগুলি খুঁজে পেতে অস্ত্র করা যেতে পারে।
সার্চলাইট সাইবারের ওয়েবসাইটে প্রকাশিত গবেষণাটি দেখায় যে একজন একক গবেষক, GPT-5.6 Sol Ultra এবং ইচ্ছাকৃতভাবে দুর্বল ওয়ার্ডপ্রেস কোডবেস দিয়ে সজ্জিত, প্রি-অথেন্টিকেশন অ্যাক্সেস থেকে রিমোট কোড এক্সিকিউশন পর্যন্ত একটি চেইন সনাক্ত করতে সক্ষম হয়েছেন। ফলাফলটি বৃহৎ ভাষার মডেলের আক্রমণাত্মক নিরাপত্তা সম্ভাবনার বিষয়ে বিতর্কের কেন্দ্রবিন্দুতে রয়েছে, একটি থিম যা সর্বশেষ AI উন্নয়ন জুড়ে ট্র্যাক করা হয়েছে।
একটি $500,000 বাজারে একটি $25 আবিষ্কার
গবেষণার শিরোনাম হল এর কঠোর অর্থনীতি। সার্চলাইট সাইবার অনুসারে, ব্রোকারদের শোষণ করে, মধ্যস্থতাকারীরা যারা দুর্বলতা কিনে সরকার এবং ব্যক্তিগত ক্রেতাদের কাছে পুনরায় বিক্রি করে, তারা একটি নির্ভরযোগ্য ওয়ার্ডপ্রেস রিমোট কোড এক্সিকিউশন ত্রুটির জন্য $500,000 পর্যন্ত অর্থ প্রদান করবে। ওয়ার্ডপ্রেস সমস্ত ওয়েবসাইটের প্রায় 40 শতাংশকে ক্ষমতা দেয়, একটি মূল RCE বাগকে অসাধারণভাবে মূল্যবান করে তোলে।
সেই বেঞ্চমার্কের বিপরীতে, গবেষকরা GPT-5.6 API কলে প্রায় $25 ত্রুটি খুঁজে বের করার জন্য ব্যয় করেছেন। কাজের জন্য একটি বড় দল, বিশেষায়িত অস্পষ্ট পরিকাঠামো বা কয়েক সপ্তাহের ম্যানুয়াল অডিটিং প্রয়োজন ছিল না। পরিবর্তে, এটি প্রথম নীতি থেকে ওয়ার্ডপ্রেসের সোর্স কোড সম্পর্কে যুক্তি করার জন্য একটি সক্ষম কোডিং মডেল নির্দেশ করার উপর নির্ভর করে।
গবেষকরা একটি ফ্রি চেকার টুল, wp2Shell.com প্রকাশ করেছেন, যাতে প্রশাসকরা তাদের ওয়ার্ডপ্রেস দৃষ্টান্ত প্রভাবিত কিনা তা নির্ধারণ করতে পারে। তারা বলেছে যে তারা রক্ষকদের প্রতিক্রিয়া জানাতে সময় দেওয়ার জন্য সম্পূর্ণ প্রকাশনার বিবরণ আটকে রেখেছে।
যেভাবে মডেল ত্রুটি খুঁজে পেলেন
আবিষ্কারের কেন্দ্রবিন্দুতে রয়েছে ওয়ার্ডপ্রেসের হুক সিস্টেম, যা প্ল্যাটফর্মটিকে তার বিশাল প্লাগইন ইকোসিস্টেম দেয়। হুক, যার নাম `wp_enqueue_scripts` বা `publish_post`, প্লাগইনগুলিকে WordPress জীবনচক্রের প্রায় প্রতিটি পর্যায়ে কাস্টম আচরণ সংযুক্ত করার অনুমতি দেয়। এগুলিকে অ্যাকশনে বিভক্ত করা হয়, যা পার্শ্বপ্রতিক্রিয়া সম্পাদন করে এবং ফিল্টার, যা ডেটার মধ্য দিয়ে যাওয়ার সাথে সাথে পরিবর্তন করে।
যে নমনীয়তা একটি বিস্তৃত আক্রমণ পৃষ্ঠ. গবেষকরা যে কাজটি সেট করেছিলেন তা ছিল এমন একটি চেইন খুঁজে বের করা যা একটি অননুমোদিত প্রারম্ভিক বিন্দু থেকে দূরবর্তী কোড কার্যকর করার অনুমতি দেয়, সাফল্যকে সার্ভারের ফাইল সিস্টেম থেকে একটি সুরক্ষিত ফাইল পড়ার ক্ষমতা হিসাবে সংজ্ঞায়িত করা হয়।
GPT-5.6 Sol Ultra, OpenAI-এর যুক্তি-কেন্দ্রিক কোডিং মডেল, ওয়ার্ডপ্রেসের হুকগুলির মধ্য দিয়ে কীভাবে ডেটা প্রবাহিত হয় এবং সম্ভাব্য বিপজ্জনক ক্রিয়াকলাপগুলিতে পরীক্ষা করে বিশ্লেষণের মাধ্যমে কাজ করেছে৷ মডেলের শক্তি অন্ধভাবে প্যাটার্নগুলি অনুসন্ধান করার মধ্যে নয়, বরং উপাদানগুলির মধ্যে মিথস্ক্রিয়া সম্পর্কে যুক্তিতে, একটি ক্ষমতা যা সাম্প্রতিক যুক্তি-কেন্দ্রিক মডেল প্রকাশের সাথে উল্লেখযোগ্যভাবে উন্নত হয়েছে।
গবেষকরা ওয়ার্ডপ্রেসের একটি দুর্বল অনুলিপি সম্বলিত একটি সংগ্রহস্থলের চারপাশে অনুশীলনটি তৈরি করেছিলেন, একটি সেটআপ যা ক্যাপচার-দ্য-ফ্ল্যাগ চ্যালেঞ্জের মতো যেখানে সাফল্যের অর্থ হল একটি পতাকা ফাইল বের করা। কিন্তু তারা জোর দিয়েছিল যে অন্তর্নিহিত দুর্বলতা শ্রেণীটি বাস্তব এবং মাইএসকিউএল চালিত উৎপাদন স্থাপনাকে প্রভাবিত করে, বেশিরভাগ লাইভ ওয়ার্ডপ্রেস সাইটের পিছনে ডাটাবেস।
দ্বৈত-ব্যবহারের দ্বিধা
AI কোম্পানিগুলিকে খুঁজে পাওয়া জমিগুলি কীভাবে তাদের মডেলগুলির অপব্যবহার করা যেতে পারে তা নিয়ে তীব্র তদন্তের সম্মুখীন হয়৷ সাইবার অপরাধে সহায়তা করার ক্ষমতার জন্য ফ্রন্টিয়ার মডেলগুলিকে ক্রমবর্ধমানভাবে মূল্যায়ন করা হচ্ছে এবং সক্ষমতা বৃদ্ধির সাথে সাথে ফলাফলগুলি আরও অস্বস্তিকর হয়ে উঠেছে। একটি মডেল যা কয়েক হাজার ডলার থেকে কয়েক কফির দাম পর্যন্ত একটি জটিল বাগ খুঁজে বের করার খরচ শেভ করতে পারে তা কংক্রিট উপায়ে হুমকির ল্যান্ডস্কেপকে নতুন আকার দেয়৷
রক্ষকরা যুক্তি দেন যে একই ক্ষমতা প্রতিরক্ষামূলক কাজকে ত্বরান্বিত করে, নিরাপত্তা দলগুলিকে আক্রমণকারীদের করার আগে ত্রুটিগুলি খুঁজে পেতে এবং প্যাচ করতে সহায়তা করে। সার্চলাইট সাইবার নিজেই সেই লাইনের উভয় দিক দখল করে, আক্রমণাত্মক গবেষণা প্রকাশ করার সময় আক্রমণ পৃষ্ঠ ব্যবস্থাপনা এবং অন্ধকার ওয়েব পর্যবেক্ষণ সরঞ্জাম সরবরাহ করে। wp2Shell চেকারটি প্রতিরক্ষামূলক কেসকে মূর্ত করে: আবিষ্কারটিকে এমন কিছুতে পরিণত করে যা প্রশাসকরা অবিলম্বে কাজ করতে পারে।
কিন্তু অসমতা উপেক্ষা করা কঠিন। একটি এপিআই কী সহ একজন একা গবেষক এখন অডিটিং পাওয়ার অ্যাক্সেস করেছেন যার জন্য একবার একটি ভাল অর্থায়নকারী দলের প্রয়োজন ছিল। দুর্বলতা খুঁজে বের করার খরচ কমে যাওয়ার সাথে সাথে বোঝাটি গতি এবং স্কেলে স্থানান্তরিত হয় যেখানে তারা প্যাচ করা যেতে পারে।
ওয়ার্ডপ্রেস এবং এর বাইরের জন্য এর অর্থ কী
ওয়ার্ডপ্রেস ইকোসিস্টেমের জন্য, গবেষণাটি একটি অনুস্মারক যে প্ল্যাটফর্মের হুক আর্কিটেকচার, এটির প্লাগইন অর্থনীতির ভিত্তি, এটিও তার সবচেয়ে পরিণতিমূলক দুর্বল পয়েন্ট। সাইট অপারেটরদের wp2Shell পরীক্ষক চালানোর জন্য, প্লাগইন এবং মূল আপডেট রাখতে এবং অননুমোদিত ব্যবহারকারীরা কী পৌঁছাতে পারে তা সীমাবদ্ধ করতে উত্সাহিত করা হয়।
আরও বিস্তৃতভাবে, পরীক্ষাটি একটি দ্রুত-চলমান বিতর্কের একটি ডেটা পয়েন্ট যেখানে খোলা নিরাপত্তা গবেষণা এবং আক্রমণাত্মক AI ক্ষমতার বিস্তারের মধ্যে লাইনটি বসতে হবে। কোডিং মডেলগুলি আরও সক্ষম হওয়ার সাথে সাথে এই জাতীয় প্রদর্শনগুলি আরও সাধারণ হয়ে উঠতে পারে, কম নয়।
এআই থেকে এগিয়ে থাকুন
এআই এবং সাইবার সিকিউরিটির সংযোগস্থল যেকোন একক দল ট্র্যাক করতে পারে তার চেয়ে দ্রুত এগিয়ে চলেছে। আক্রমণাত্মক AI গবেষণা, প্রতিরক্ষামূলক সরঞ্জাম এবং অনুসরণ করা নীতি বিতর্ক সম্পর্কে রিপোর্ট করার জন্য, AI Buzz Wire-এ AI শিল্প কভারেজ অনুসরণ করুন।
আরও এআই খবর পড়ুন →


