Peneliti keamanan ing Searchlight Cyber wis nuduhake manawa model koding GPT-5.6 OpenAI bisa nemokake kerentanan eksekusi kode remot sing serius ing WordPress kanthi biaya API kira-kira $25, temuan sing nambah keprihatinan babagan kepiye alat AI perbatasan bisa digunakake kanggo nemokake cacat sing bisa dieksploitasi ing bagian sekedhik saka nilai pasar ireng.
Panaliten kasebut, sing diterbitake ing situs web Searchlight Cyber, nuduhake manawa peneliti siji, bersenjata karo GPT-5.6 Sol Ultra lan basis kode WordPress sing sengaja rawan, bisa ngenali rantai sing mimpin saka akses pra-otentikasi nganti tekan eksekusi kode remot. Asil kasebut dadi pusat debat babagan potensial keamanan sing nyerang model basa gedhe, tema sing dilacak ing perkembangan AI paling anyar.
Penemuan $ 25 ing pasar $ 500.000
Irah-irahan riset kasebut yaiku ekonomi sing cetha. Eksploitasi makelar, perantara sing tuku kerentanan lan adol maneh menyang pamrentah lan panuku pribadi, bakal mbayar nganti $500,000 kanggo cacat eksekusi kode remot WordPress sing dipercaya, miturut Searchlight Cyber. WordPress nguwasani kira-kira 40 persen kabeh situs web, nggawe bug RCE inti dadi luar biasa.
Nglawan pathokan kasebut, kira-kira $ 25 peneliti ngginakaken ing GPT-5.6 API telpon kanggo nemokake cacat iku arresting. Karya kasebut ora mbutuhake tim gedhe, infrastruktur fuzzing khusus, utawa audit manual minggu. Nanging, iku gumantung ing ngarahake model coding sing bisa kanggo alesan babagan kode sumber WordPress saka prinsip pisanan.
Peneliti ngeculake alat pamriksa gratis, wp2Shell.com, supaya pangurus bisa nemtokake manawa kedadeyan WordPress kena pengaruh. Dheweke ujar manawa ana rincian publikasi lengkap kanggo menehi wektu para pembela kanggo nanggapi.
Carane model nemokake cacat
Intine panemuan kasebut yaiku sistem pancing WordPress, mekanisme sing menehi platform ekosistem plugin sing gedhe banget. Pancing, kanthi jeneng kaya `wp_enqueue_scripts` utawa `publish_post`, ngidini plugins masang prilaku khusus ing meh kabeh tahap siklus urip WordPress. Iki dipérang dadi tumindak, sing nglakokaké efek samping, lan saringan, sing ngowahi data nalika dilewati.
Fleksibilitas kasebut uga minangka permukaan serangan sing nyebar. Tugas sing ditetepake peneliti yaiku nemokake rantai sing ngidini eksekusi kode remot saka titik wiwitan sing ora dikonfirmasi, kanthi sukses ditetepake minangka kemampuan kanggo maca file sing dilindhungi saka sistem file server.
GPT-5.6 Sol Ultra, model pengkodean OpenAI sing fokus ing alesan, nggarap analisis kanthi mriksa cara data mili liwat pancing WordPress lan menyang operasi sing bisa mbebayani. Kekuwatan model kasebut ora ana ing nggoleki pola kanthi wuta, nanging ing pertimbangan babagan interaksi antarane komponen, kemampuan sing saya tambah apik karo rilis model fokus pertimbangan anyar.
Para peneliti nggawe latihan ing sekitar gudang sing ngemot salinan WordPress sing rawan, persiyapan sing meh padha karo tantangan panangkepan gendera sing sukses tegese ngekstrak file gendera. Nanging dheweke negesake manawa kelas kerentanan sing ndasari nyata lan mengaruhi penyebaran produksi sing nganggo MySQL, basis data ing mburi situs WordPress sing paling urip.
Dilema dual nggunakake
Temokake tanah minangka perusahaan AI ngadhepi pengawasan intensif babagan carane model kasebut bisa disalahake. Model Frontier tambah akeh dievaluasi babagan kemampuane kanggo nulungi pelanggaran cyber, lan asile saya tambah ora kepenak amarga kemampuane mundhak. A model sing bisa cukur brengos biaya nemokake bug kritis saka atusan ewu dolar kanggo rega sawetara kopi reshapes lanskap ancaman ing cara konkrit.
Pembela mbantah manawa kemampuan sing padha nyepetake kerja pertahanan, mbantu tim keamanan nemokake lan ndandani cacat sadurunge panyerang. Searchlight Cyber dhewe ngenggoni loro-lorone garis kasebut, nawakake manajemen permukaan serangan lan alat ngawasi web peteng nalika nerbitake riset sing nyerang. Pemeriksa wp2Shell ngemot kasus defensif: ngowahi panemuan kasebut dadi perkara sing bisa ditindakake para administrator.
Nanging asimetri angel digatekake. Peneliti tunggal kanthi kunci API saiki duwe akses menyang kekuwatan audit sing nate mbutuhake tim sing didanai kanthi apik. Minangka biaya nemokake kerentanan tiba, beban kasebut pindhah menyang kacepetan lan skala sing bisa ditambal.
Apa tegese kanggo WordPress lan liya-liyane
Kanggo ekosistem WordPress, riset kasebut minangka pangeling yen arsitektur pancing platform, pondasi ekonomi plugin, uga minangka titik lemah sing paling penting. Operator situs disaranake kanggo mbukak pemeriksa wp2Shell, tetep nganyari plugin lan inti, lan mbatesi apa sing bisa digayuh pangguna sing ora sah.
Luwih umum, eksperimen kasebut minangka titik data ing debat sing cepet-cepet babagan endi garis kudu ana ing antarane riset keamanan mbukak lan panyebaran kemampuan AI sing nyerang. Minangka model coding tuwuh luwih bisa, demonstrasi kaya iki bakal dadi luwih umum, ora kurang.
Tetep Ahead saka AI
Persimpangan AI lan cybersecurity obah luwih cepet tinimbang sing bisa dilacak dening tim siji. Kanggo nglaporake babagan riset AI sing nyerang, alat pertahanan, lan debat kabijakan sing sabanjure, tindakake jangkoan industri AI ing AI Buzz Wire.
Waca liyane warta AI →


