Searchlight Cyber의 보안 연구원들은 OpenAI의 GPT-5.6 코딩 모델이 약 25달러의 API 비용으로 WordPress의 심각한 원격 코드 실행 취약점을 발견할 수 있음을 입증했습니다. 이는 암시장 가치의 일부만으로 악용 가능한 결함을 찾기 위해 첨단 AI 도구를 무기화할 수 있는 방법에 대한 점점 커지는 우려를 구체화하는 결과입니다.

Searchlight Cyber의 웹사이트에 게시된 연구에 따르면 GPT-5.6 Sol Ultra와 의도적으로 취약한 WordPress 코드베이스로 무장한 한 명의 연구원이 사전 인증 액세스에서 원격 코드 실행까지 이어지는 체인을 식별할 수 있었습니다. 그 결과는 최신 AI 개발 전반에 걸쳐 추적된 주제인 대규모 언어 모델의 공격적인 보안 잠재력에 대한 뜨거운 논쟁의 중심에 놓였습니다.

$500,000 시장에서 $25의 발견

연구의 헤드라인은 극명한 경제성입니다. Searchlight Cyber에 따르면 취약점을 구매하여 정부 및 개인 구매자에게 재판매하는 중개인인 익스플로잇 브로커는 신뢰할 수 있는 WordPress 원격 코드 실행 결함에 대해 최대 500,000달러를 지불할 것이라고 합니다. WordPress는 전체 웹사이트의 약 40%를 지원하므로 핵심 RCE 버그의 가치가 매우 높습니다.

해당 벤치마크에 비해 연구원이 결함을 찾기 위해 GPT-5.6 API 호출에 지출한 약 25달러가 체포되었습니다. 이 작업에는 대규모 팀, 전문 퍼징 인프라 또는 몇 주간의 수동 감사가 필요하지 않았습니다. 대신, 첫 번째 원칙에 따라 WordPress의 소스 코드를 추론하기 위해 유능한 코딩 모델을 지시하는 데 의존했습니다.

연구원들은 관리자가 WordPress 인스턴스가 영향을 받는지 여부를 확인할 수 있도록 무료 검사 도구인 wp2Shell.com을 출시했습니다. 그들은 방어자들이 대응할 시간을 주기 위해 전체 공개 세부 사항을 보류했다고 말했습니다.

모델이 결함을 발견한 방법

발견의 중심에는 플랫폼에 거대한 플러그인 생태계를 제공하는 메커니즘인 WordPress의 후크 시스템이 있습니다. `wp_enqueue_scripts` 또는 `publish_post`와 같은 이름을 가진 후크를 사용하면 플러그인이 WordPress 수명 주기의 거의 모든 단계에 사용자 정의 동작을 연결할 수 있습니다. 이는 부작용을 실행하는 작업과 데이터가 통과하면서 데이터를 수정하는 필터로 구분됩니다.

이러한 유연성은 광범위한 공격 표면이기도 합니다. 연구원들이 설정한 작업은 인증되지 않은 시작점에서 원격 코드 실행을 허용하는 체인을 찾는 것이었고, 성공은 서버의 파일 시스템에서 보호된 파일을 읽는 능력으로 정의되었습니다.

GPT-5.6 OpenAI의 추론 중심 코딩 모델인 Sol Ultra는 데이터가 WordPress의 후크를 통해 잠재적으로 위험한 작업으로 흐르는 방식을 조사하여 분석을 진행했습니다. 모델의 강점은 맹목적으로 패턴을 찾는 것이 아니라 구성 요소 간의 상호 작용에 대한 추론에 있으며, 최근 추론 중심 모델 출시를 통해 그 기능이 눈에 띄게 향상되었습니다.

연구원들은 WordPress의 취약한 복사본이 포함된 저장소를 중심으로 연습을 구성했습니다. 이는 성공이 플래그 파일 추출을 의미하는 플래그 캡처 챌린지와 유사한 설정입니다. 그러나 그들은 기본 취약점 클래스가 실제이며 대부분의 라이브 WordPress 사이트 뒤에 있는 데이터베이스인 MySQL을 실행하는 프로덕션 배포에 영향을 미친다고 강조했습니다.

이중 용도의 딜레마

AI 회사가 자신의 모델이 어떻게 오용될 수 있는지에 대한 집중적인 조사에 직면하면서 토지를 발견했습니다. 프론티어 모델은 사이버 공격을 지원하는 능력에 대해 점점 더 많은 평가를 받고 있으며, 성능이 향상됨에 따라 결과는 더욱 불편해졌습니다. 심각한 버그를 찾는 데 드는 비용을 수십만 달러에서 커피 몇 잔 가격으로 줄일 수 있는 모델은 위협 환경을 구체적인 방식으로 재구성합니다.

방어자들은 동일한 기능이 방어 작업을 가속화하여 보안 팀이 공격자보다 먼저 결함을 찾아 패치하는 데 도움이 된다고 주장합니다. Searchlight Cyber ​​자체는 공격 표면 관리 및 다크 웹 모니터링 도구를 제공하는 동시에 공격적인 연구를 게시하면서 해당 라인의 양쪽을 차지합니다. wp2Shell 검사기는 방어 사례를 구현합니다. 즉, 발견한 내용을 관리자가 즉시 조치를 취할 수 있는 것으로 전환합니다.

그러나 비대칭성은 무시하기 어렵습니다. API 키를 가진 고독한 연구원은 한때 자금이 풍부한 팀이 필요했던 감사 권한에 액세스할 수 있습니다. 취약점을 찾는 비용이 낮아지면 패치를 적용할 수 있는 속도와 규모에 대한 부담이 늘어납니다.

WordPress 및 그 이상에 대한 의미

WordPress 생태계의 경우, 이 연구는 플러그인 경제의 기초인 플랫폼의 후크 아키텍처가 가장 중요한 약점이기도 함을 상기시켜줍니다. 사이트 운영자는 wp2Shell 검사기를 실행하고, 플러그인과 코어를 업데이트하고, 인증되지 않은 사용자가 도달할 수 있는 항목을 제한하는 것이 좋습니다.

보다 광범위하게 말하면, 이 실험은 개방형 보안 연구와 공격적인 AI 기능의 확산 사이에 어느 경계선이 있어야 하는지에 대한 빠르게 진행되는 논쟁의 데이터 포인트입니다. 코딩 모델의 성능이 향상됨에 따라 이와 같은 시연은 점점 더 보편화될 가능성이 높습니다.

AI보다 앞서 나가세요

AI와 사이버 보안의 교차점은 단일 팀이 추적할 수 있는 것보다 빠르게 움직이고 있습니다. 공격적인 AI 연구, 방어 도구 및 그에 따른 정책 토론에 대한 보도는 AI Buzz Wire의 AI 산업 보도를 따르세요.

AI 뉴스 자세히 보기 →