محققان امنیتی در Searchlight Cyber ​​نشان داده‌اند که مدل کدگذاری GPT-5.6 OpenAI می‌تواند یک آسیب‌پذیری جدی اجرای کد از راه دور در وردپرس را با هزینه‌های تقریباً ۲۵ دلاری API کشف کند، یافته‌ای که نگرانی‌های فزاینده‌ای را در مورد اینکه چگونه ابزارهای هوش مصنوعی مرزی می‌توانند برای یافتن نقص‌های قابل بهره‌برداری در کسری از ارزش سیاه خود مورد استفاده قرار گیرند، متبلور می‌کند.

این تحقیق که در وب‌سایت Searchlight Cyber ​​منتشر شده است، نشان می‌دهد که یک محقق، مجهز به GPT-5.6 Sol Ultra و یک پایگاه کد وردپرس عمداً آسیب‌پذیر، توانسته زنجیره‌ای را که از دسترسی پیش از تأیید اعتبار تا اجرای کد از راه دور منتهی می‌شود، شناسایی کند. نتیجه در مرکز یک بحث در مورد پتانسیل امنیتی تهاجمی مدل‌های زبان بزرگ قرار می‌گیرد، موضوعی که در [آخرین پیشرفت‌های هوش مصنوعی] (https://aibuzzwire.news) دنبال می‌شود.

کشف 25 دلاری در یک بازار 500000 دلاری

سرفصل این تحقیق، اقتصادی بودن آن است. به گفته سرچ لایت سایبر، کارگزاران اکسپلویت، واسطه‌هایی که آسیب‌پذیری‌ها را خریداری می‌کنند و آن‌ها را دوباره به دولت‌ها و خریداران خصوصی می‌فروشند، تا 500000 دلار برای نقص اجرای کد از راه دور وردپرس قابل اعتماد پرداخت خواهند کرد. وردپرس تقریباً 40 درصد از تمام وب سایت ها را قدرت می دهد و یک اشکال اصلی RCE را فوق العاده ارزشمند می کند.

در مقابل این معیار، تقریباً 25 دلاری که محقق برای تماس‌های API GPT-5.6 برای یافتن این نقص صرف کرد، در حال کاهش است. این کار به یک تیم بزرگ، زیرساخت های فازی تخصصی یا هفته ها ممیزی دستی نیاز نداشت. در عوض، به هدایت یک مدل کدنویسی توانا برای استدلال در مورد کد منبع وردپرس از اصول اولیه متکی بود.

محققان یک ابزار جستجوگر رایگان به نام wp2Shell.com منتشر کردند تا مدیران بتوانند تعیین کنند که آیا نمونه های وردپرس آنها تحت تأثیر قرار گرفته است یا خیر. آنها گفتند که جزئیات کامل انتشار را متوقف کردند تا به مدافعان زمان بدهند تا پاسخ دهند.

چگونه مدل نقص را پیدا کرد

در قلب این کشف، سیستم قلاب وردپرس است، مکانیزمی که به پلتفرم اکوسیستم پلاگین عظیم خود را می دهد. هوک‌ها با نام‌هایی مانند «wp_enqueue_scripts» یا «publish_post» به افزونه‌ها اجازه می‌دهند تا رفتار سفارشی را به تقریباً هر مرحله از چرخه حیات وردپرس متصل کنند. آنها به اقداماتی تقسیم می شوند که عوارض جانبی را اجرا می کنند و فیلترهایی که داده ها را هنگام عبور تغییر می دهند.

این انعطاف پذیری همچنین یک سطح حمله گسترده است. وظیفه محققان یافتن زنجیره ای بود که امکان اجرای کد از راه دور را از یک نقطه شروع تایید نشده، با موفقیت به عنوان توانایی خواندن یک فایل محافظت شده از سیستم فایل سرور تعریف می کند.

GPT-5.6 Sol Ultra، مدل کدگذاری مبتنی بر استدلال OpenAI، با بررسی نحوه جریان داده‌ها از طریق قلاب‌های وردپرس و عملیات بالقوه خطرناک، از طریق تجزیه و تحلیل کار کرد. قدرت مدل نه در جستجوی کورکورانه الگوها، بلکه در استدلال در مورد تعاملات بین اجزاء است، قابلیتی که با نسخه های اخیر مدل متمرکز بر استدلال بهبود یافته است.

محققان این تمرین را حول یک مخزن حاوی یک کپی آسیب پذیر از وردپرس، یک راه اندازی شبیه چالش ضبط پرچم که در آن موفقیت به معنای استخراج یک فایل پرچم است، چارچوب بندی کردند. اما آنها تأکید کردند که کلاس آسیب‌پذیری اصلی واقعی است و بر استقرار تولیدی که MySQL، پایگاه داده پشت اکثر سایت‌های زنده وردپرس را اجرا می‌کند، تأثیر می‌گذارد.

معضل استفاده دوگانه

این یافته در حالی به دست می‌آید که شرکت‌های هوش مصنوعی در مورد نحوه سوء استفاده از مدل‌های آن‌ها با بررسی‌های شدیدتری مواجه هستند. مدل‌های مرزی به طور فزاینده‌ای برای توانایی‌شان در کمک به حملات سایبری مورد ارزیابی قرار می‌گیرند و نتایج با افزایش قابلیت‌ها ناراحت‌کننده‌تر شده‌اند. مدلی که می تواند هزینه یافتن یک باگ مهم را از صدها هزار دلار به قیمت چند قهوه کاهش دهد، چشم انداز تهدید را به روش های ملموس تغییر می دهد.

مدافعان استدلال می‌کنند که همین قابلیت کار دفاعی را تسریع می‌کند و به تیم‌های امنیتی کمک می‌کند تا قبل از مهاجمان، نقص‌ها را پیدا کرده و اصلاح کنند. سرچ لایت سایبر خود هر دو طرف این خط را اشغال می کند و همزمان با انتشار تحقیقات توهین آمیز، ابزارهای مدیریت سطح حمله و نظارت بر وب تاریک را ارائه می دهد. چک‌کننده wp2Shell حالت دفاعی را در بر می‌گیرد: کشف را به چیزی تبدیل کنید که مدیران می‌توانند فوراً روی آن عمل کنند.

اما نادیده گرفتن این عدم تقارن سخت است. یک محقق تنها با یک کلید API اکنون به قدرت حسابرسی دسترسی دارد که زمانی به یک تیم با بودجه کافی نیاز داشت. با کاهش هزینه یافتن آسیب‌پذیری‌ها، بار به سرعت و مقیاسی که می‌توان آن‌ها را اصلاح کرد، منتقل می‌شود.

معنی آن برای وردپرس و فراتر از آن

برای اکوسیستم وردپرس، این تحقیق یادآوری می‌کند که معماری قلاب پلتفرم، پایه اقتصاد افزونه آن، همچنین مهم‌ترین نقطه ضعف آن است. اپراتورهای سایت تشویق می شوند که چک کننده wp2Shell را اجرا کنند، افزونه ها و هسته اصلی را به روز نگه دارند و دسترسی کاربران احراز هویت نشده را محدود کنند.

به طور گسترده‌تر، این آزمایش نقطه داده‌ای در یک بحث سریع در مورد اینکه مرز بین تحقیقات امنیتی باز و گسترش قابلیت‌های تهاجمی هوش مصنوعی کجاست. همانطور که مدل های کدنویسی توانمندتر می شوند، نمایش هایی مانند این احتمالاً رایج تر می شوند، نه کمتر.

از هوش مصنوعی جلوتر بمانید

تلاقی هوش مصنوعی و امنیت سایبری سریعتر از هر تیمی می تواند ردیابی کند. برای گزارش‌دهی درباره تحقیقات تهاجمی هوش مصنوعی، ابزارهای دفاعی، و بحث‌های مربوط به سیاست‌های بعدی، [پوشش صنعت AI] (https://aibuzzwire.news) را در AI Buzz Wire دنبال کنید.

اخبار هوش مصنوعی را بیشتر بخوانید →