सर्चलाइट साइबर के सुरक्षा शोधकर्ताओं ने प्रदर्शित किया है कि ओपनएआई का जीपीटी-5.6 कोडिंग मॉडल एपीआई लागत में लगभग 25 डॉलर के लिए वर्डप्रेस में एक गंभीर रिमोट कोड निष्पादन भेद्यता को उजागर कर सकता है, एक खोज जो इस बात पर बढ़ती चिंता को स्पष्ट करती है कि फ्रंटियर एआई टूल को उनके ब्लैक-मार्केट मूल्य के एक अंश पर शोषक खामियों को खोजने के लिए कैसे हथियार बनाया जा सकता है।

सर्चलाइट साइबर की वेबसाइट पर प्रकाशित शोध से पता चलता है कि जीपीटी-5.6 सोल अल्ट्रा और जानबूझकर कमजोर वर्डप्रेस कोडबेस से लैस एक एकल शोधकर्ता, पूर्व-प्रमाणीकरण पहुंच से लेकर रिमोट कोड निष्पादन तक अग्रणी श्रृंखला की पहचान करने में सक्षम था। परिणाम बड़े भाषा मॉडलों की आक्रामक सुरक्षा क्षमता के बारे में चल रही बहस के केंद्र में है, एक विषय [नवीनतम एआई विकास] (https://aibuzzwire.news) पर नज़र रखा गया है।

$500,000 के बाज़ार में $25 की खोज

शोध का शीर्षक इसका कठोर अर्थशास्त्र है। सर्चलाइट साइबर के अनुसार, शोषण करने वाले दलाल, मध्यस्थ जो कमजोरियों को खरीदते हैं और उन्हें सरकारों और निजी खरीदारों को फिर से बेचते हैं, एक विश्वसनीय वर्डप्रेस रिमोट कोड निष्पादन दोष के लिए $500,000 तक का भुगतान करेंगे। वर्डप्रेस सभी वेबसाइटों में से लगभग 40 प्रतिशत को संचालित करता है, जिससे कोर आरसीई बग असाधारण रूप से मूल्यवान हो जाता है।

उस बेंचमार्क के विपरीत, शोधकर्ता ने दोष खोजने के लिए GPT-5.6 API कॉल पर जो लगभग $25 खर्च किए, वह बाधा डालने वाला है। इस काम के लिए किसी बड़ी टीम, विशेष फ़ज़िंग बुनियादी ढांचे, या हफ्तों की मैन्युअल ऑडिटिंग की आवश्यकता नहीं थी। इसके बजाय, यह पहले सिद्धांतों से वर्डप्रेस के स्रोत कोड के बारे में तर्क करने के लिए एक सक्षम कोडिंग मॉडल को निर्देशित करने पर निर्भर था।

शोधकर्ताओं ने एक निःशुल्क चेकर टूल, wp2Shell.com जारी किया, ताकि प्रशासक यह निर्धारित कर सकें कि उनके वर्डप्रेस इंस्टेंसेस प्रभावित हैं या नहीं। उन्होंने कहा कि उन्होंने बचावकर्ताओं को जवाब देने के लिए समय देने के लिए पूर्ण प्रकाशन विवरण रोक दिया है।

मॉडल ने कैसे पाई खामी

खोज के केंद्र में वर्डप्रेस का हुक सिस्टम है, वह तंत्र जो प्लेटफ़ॉर्म को उसका विशाल प्लगइन इकोसिस्टम देता है। हुक, `wp_enqueue_scripts` या `publish_post` जैसे नामों के साथ, प्लगइन्स को वर्डप्रेस जीवनचक्र के लगभग हर चरण में कस्टम व्यवहार संलग्न करने की अनुमति देते हैं। उन्हें क्रियाओं में विभाजित किया जाता है, जो साइड इफेक्ट्स निष्पादित करते हैं, और फ़िल्टर, जो डेटा के गुजरने पर उसे संशोधित करते हैं।

वह लचीलापन एक विशाल आक्रमण सतह भी है। शोधकर्ताओं ने जो कार्य निर्धारित किया था वह एक श्रृंखला ढूंढना था जो एक अप्रमाणित शुरुआती बिंदु से रिमोट कोड निष्पादन की अनुमति देता है, जिसकी सफलता को सर्वर के फाइल सिस्टम से संरक्षित फ़ाइल को पढ़ने की क्षमता के रूप में परिभाषित किया गया है।

GPT-5.6 Sol Ultra, OpenAI का तर्क-केंद्रित कोडिंग मॉडल, विश्लेषण के माध्यम से यह जांच कर काम करता है कि वर्डप्रेस के हुक के माध्यम से और संभावित खतरनाक संचालन में डेटा कैसे प्रवाहित होता है। मॉडल की ताकत पैटर्न की आँख बंद करके खोज करने में नहीं है, बल्कि घटकों के बीच बातचीत के बारे में तर्क करने में है, एक क्षमता जिसमें हाल ही में तर्क-केंद्रित मॉडल रिलीज के साथ उल्लेखनीय रूप से सुधार हुआ है।

शोधकर्ताओं ने इस अभ्यास को एक रिपॉजिटरी के आसपास तैयार किया जिसमें वर्डप्रेस की एक कमजोर प्रतिलिपि शामिल थी, एक कैप्चर-द-फ्लैग चुनौती जैसा सेटअप जिसमें सफलता का मतलब एक फ्लैग फ़ाइल को निकालना था। लेकिन उन्होंने इस बात पर जोर दिया कि अंतर्निहित भेद्यता वर्ग वास्तविक है और अधिकांश लाइव वर्डप्रेस साइटों के पीछे के डेटाबेस, MySQL पर चलने वाले उत्पादन परिनियोजन को प्रभावित करता है।

दोहरे उपयोग की दुविधा

एआई कंपनियों को इस बात की गहन जांच का सामना करना पड़ रहा है कि उनके मॉडल का दुरुपयोग कैसे किया जा सकता है। साइबर अपराध में सहायता करने की उनकी क्षमता के लिए फ्रंटियर मॉडल का तेजी से मूल्यांकन किया जा रहा है, और जैसे-जैसे क्षमताएं बढ़ती हैं, परिणाम और अधिक असहज हो गए हैं। एक मॉडल जो एक महत्वपूर्ण बग को खोजने की लागत को सैकड़ों हजारों डॉलर से घटाकर कुछ कॉफ़ी की कीमत तक सीमित कर सकता है, खतरे के परिदृश्य को ठोस तरीकों से नया आकार देता है।

रक्षकों का तर्क है कि समान क्षमता रक्षात्मक कार्य को तेज करती है, जिससे सुरक्षा टीमों को हमलावरों से पहले खामियां ढूंढने और उन्हें ठीक करने में मदद मिलती है। सर्चलाइट साइबर स्वयं उस रेखा के दोनों किनारों पर है, जो आक्रामक शोध प्रकाशित करते समय हमले की सतह प्रबंधन और डार्क वेब मॉनिटरिंग टूल की पेशकश करता है। WP2Shell चेकर रक्षात्मक मामले का प्रतीक है: खोज को ऐसी चीज़ में बदलें जिस पर प्रशासक तुरंत कार्रवाई कर सकें।

लेकिन विषमता को नज़रअंदाज़ करना कठिन है। एपीआई कुंजी वाले एक अकेले शोधकर्ता के पास अब ऑडिटिंग शक्ति तक पहुंच है जिसके लिए एक अच्छी तरह से वित्त पोषित टीम की आवश्यकता होती है। जैसे-जैसे कमजोरियों को खोजने की लागत कम होती जाती है, बोझ उस गति और पैमाने पर बदल जाता है जिस पर उन्हें ठीक किया जा सकता है।

वर्डप्रेस और उससे आगे के लिए इसका क्या मतलब है

वर्डप्रेस इकोसिस्टम के लिए, शोध एक अनुस्मारक है कि प्लेटफ़ॉर्म का हुक आर्किटेक्चर, इसकी प्लगइन अर्थव्यवस्था की नींव, इसका सबसे परिणामी कमजोर बिंदु भी है। साइट ऑपरेटरों को wp2Shell चेकर चलाने, प्लगइन्स और कोर को अपडेट रखने और अप्रमाणित उपयोगकर्ताओं तक पहुंच को प्रतिबंधित करने के लिए प्रोत्साहित किया जाता है।

अधिक व्यापक रूप से, यह प्रयोग तेजी से बढ़ती बहस में एक डेटा बिंदु है कि खुली सुरक्षा अनुसंधान और आक्रामक एआई क्षमता के प्रसार के बीच की रेखा कहां होनी चाहिए। जैसे-जैसे कोडिंग मॉडल अधिक सक्षम होते जा रहे हैं, इस तरह के प्रदर्शन अधिक सामान्य होने की संभावना है, कम नहीं।

एआई से आगे रहें

एआई और साइबर सुरक्षा का अंतरसंबंध किसी भी एक टीम द्वारा ट्रैक किए जाने की तुलना में तेज़ी से आगे बढ़ रहा है। आक्रामक एआई अनुसंधान, रक्षात्मक उपकरण और उसके बाद होने वाली नीतिगत बहस पर रिपोर्टिंग के लिए, एआई बज़ वायर पर [एआई उद्योग कवरेज] (https://aibuzzwire.news) का अनुसरण करें।

अधिक AI समाचार पढ़ें →