सर्चलाइट सायबरमधील सुरक्षा संशोधकांनी हे दाखवून दिले आहे की OpenAI चे GPT-5.6 कोडिंग मॉडेल वर्डप्रेसमध्ये सुमारे $25 API खर्चात गंभीर रिमोट कोड एक्झिक्यूशन असुरक्षितता उघड करू शकते, हे शोध AI टूल्स त्यांच्या ब्लॅक मार्क फ्रॅक्शनचे शोषणयोग्य दोष शोधण्यासाठी कसे शस्त्र बनवता येतील याविषयी चिंता वाढवते.

सर्चलाइट सायबरच्या वेबसाइटवर प्रकाशित केलेल्या संशोधनात असे दिसून आले आहे की GPT-5.6 सोल अल्ट्रा आणि मुद्दाम असुरक्षित WordPress कोडबेससह सज्ज असलेला एकच संशोधक, पूर्व-प्रमाणीकरण प्रवेशापासून दूरस्थ कोडच्या अंमलबजावणीपर्यंत सर्व मार्गांनी एक साखळी ओळखण्यात सक्षम होता. परिणाम मोठ्या भाषेच्या मॉडेल्सच्या आक्षेपार्ह सुरक्षा संभाव्यतेबद्दल वादविवादाच्या केंद्रस्थानी आहे, एक थीम नवीनतम AI घडामोडी.

$500,000 मार्केटमध्ये $25 चा शोध

संशोधनाचा मथळा म्हणजे त्याचे कठोर अर्थशास्त्र. शोषण दलाल, मध्यस्थ जे असुरक्षा विकत घेतात आणि सरकार आणि खाजगी खरेदीदारांना त्यांची पुनर्विक्री करतात, सर्चलाइट सायबरनुसार, विश्वसनीय वर्डप्रेस रिमोट कोड अंमलबजावणी दोषासाठी $500,000 पर्यंत पैसे देतील. वर्डप्रेस सर्व वेबसाइट्सपैकी अंदाजे 40 टक्के वेबसाइट्सवर सामर्थ्यवान आहे, ज्यामुळे कोर RCE बग विलक्षण मौल्यवान बनतो.

त्या बेंचमार्कच्या विरूद्ध, संशोधकाने GPT-5.6 API कॉलवर दोष शोधण्यासाठी खर्च केलेले अंदाजे $25 रोखले जात आहेत. कामासाठी मोठ्या टीमची, विशेष फझिंग इन्फ्रास्ट्रक्चरची किंवा मॅन्युअल ऑडिटिंगच्या आठवड्यांची आवश्यकता नव्हती. त्याऐवजी, वर्डप्रेसच्या स्त्रोत कोडबद्दल प्रथम तत्त्वांपासून तर्क करण्यासाठी सक्षम कोडिंग मॉडेल निर्देशित करण्यावर ते अवलंबून होते.

संशोधकांनी wp2Shell.com हे एक विनामूल्य तपासक साधन जारी केले, जेणेकरून प्रशासक त्यांच्या वर्डप्रेस उदाहरणांवर परिणाम झाला आहे की नाही हे निर्धारित करू शकतील. ते म्हणाले की त्यांनी बचावकर्त्यांना प्रतिसाद देण्यासाठी वेळ देण्यासाठी संपूर्ण प्रकाशन तपशील मागे ठेवला.

मॉडेलला दोष कसा सापडला

शोधाच्या केंद्रस्थानी वर्डप्रेसची हुक प्रणाली आहे, जी यंत्रणा प्लॅटफॉर्मला त्याची प्रचंड प्लगइन इकोसिस्टम देते. हुक, `wp_enqueue_scripts` किंवा `publish_post` सारख्या नावांसह, प्लगइनना वर्डप्रेस लाइफसायकलच्या जवळजवळ प्रत्येक टप्प्यावर सानुकूल वर्तन संलग्न करण्यास अनुमती देतात. ते क्रियांमध्ये विभागले गेले आहेत, जे साइड इफेक्ट्स अंमलात आणतात आणि फिल्टर, जे डेटामधून जाताना बदलतात.

ती लवचिकता देखील एक विस्तीर्ण आक्रमण पृष्ठभाग आहे. संशोधकांनी सेट केलेले कार्य म्हणजे एक साखळी शोधणे जे एका अनधिकृत प्रारंभ बिंदूपासून रिमोट कोड कार्यान्वित करण्यास अनुमती देते, सर्व्हरच्या फाइलसिस्टममधून संरक्षित फाइल वाचण्याची क्षमता म्हणून यशाची व्याख्या केली जाते.

GPT-5.6 Sol Ultra, OpenAI चे तर्क-केंद्रित कोडिंग मॉडेल, वर्डप्रेसच्या हुकमधून आणि संभाव्य धोकादायक ऑपरेशन्समध्ये डेटा कसा प्रवाहित होतो याचे परीक्षण करून विश्लेषणाद्वारे कार्य केले. मॉडेलचे सामर्थ्य आंधळेपणाने पॅटर्न शोधण्यात नाही, तर घटकांमधील परस्परसंवादाबद्दल तर्क करण्यामध्ये आहे, एक क्षमता जी अलीकडील तर्क-केंद्रित मॉडेल रिलीजसह लक्षणीयरीत्या सुधारली आहे.

संशोधकांनी वर्डप्रेसची असुरक्षित प्रत असलेल्या रेपॉजिटरीभोवती व्यायाम तयार केला, एक कॅप्चर-द-फ्लॅग चॅलेंज सारखा सेटअप ज्यामध्ये यश म्हणजे ध्वज फाइल काढणे. परंतु त्यांनी यावर जोर दिला की अंतर्निहित असुरक्षा वर्ग वास्तविक आहे आणि बहुतेक थेट वर्डप्रेस साइट्समागील डेटाबेस असलेल्या MySQL चालवणाऱ्या उत्पादन उपयोजनांवर परिणाम करतो.

दुहेरी वापराची कोंडी

एआय कंपन्यांना त्यांच्या मॉडेल्सचा गैरवापर कसा केला जाऊ शकतो याविषयी तीव्र तपासणीचा सामना करावा लागतो. फ्रंटियर मॉडेल्सचे सायबर गुन्ह्यांमध्ये सहाय्य करण्याच्या क्षमतेसाठी वाढत्या प्रमाणात मूल्यमापन केले जात आहे आणि क्षमता वाढल्याने परिणाम अधिक अस्वस्थ झाले आहेत. गंभीर बग शोधण्याची किंमत शेकडो हजार डॉलर्सपासून काही कॉफीच्या किंमतीपर्यंत कमी करू शकणारे मॉडेल, धोक्याच्या लँडस्केपला ठोस मार्गांनी आकार देते.

बचावकर्ते असा युक्तिवाद करतात की समान क्षमता बचावात्मक कार्याला गती देते, सुरक्षा संघांना हल्लेखोर करण्यापूर्वी त्रुटी शोधण्यात आणि पॅच करण्यात मदत करते. सर्चलाइट सायबर स्वतः त्या ओळीच्या दोन्ही बाजू व्यापते, आक्षेपार्ह संशोधन प्रकाशित करताना आक्रमण पृष्ठभाग व्यवस्थापन आणि गडद वेब मॉनिटरिंग साधने ऑफर करते. wp2Shell चेकर बचावात्मक केसला मूर्त रूप देते: शोधला अशा गोष्टीमध्ये बदला ज्यावर प्रशासक त्वरित कार्य करू शकतात.

परंतु विषमता दुर्लक्षित करणे कठीण आहे. एपीआय की असलेल्या एकाकी संशोधकाकडे आता ऑडिटिंग पॉवरमध्ये प्रवेश आहे ज्यासाठी एकेकाळी चांगल्या अर्थसहाय्यित टीमची आवश्यकता होती. असुरक्षा शोधण्याची किंमत कमी झाल्यामुळे, ओझे ते ज्या गतीने आणि स्केलवर बदलले जाऊ शकते त्याकडे वळते.

वर्डप्रेस आणि पलीकडे याचा अर्थ काय

वर्डप्रेस इकोसिस्टमसाठी, संशोधन हे एक स्मरणपत्र आहे की प्लॅटफॉर्मचे हुक आर्किटेक्चर, त्याच्या प्लगइन अर्थव्यवस्थेचा पाया, देखील त्याचा सर्वात परिणामकारक कमकुवत मुद्दा आहे. साइट ऑपरेटरना wp2Shell तपासक चालवण्यासाठी, प्लगइन आणि कोर अपडेट ठेवण्यासाठी आणि अनधिकृत वापरकर्ते काय पोहोचू शकतात ते प्रतिबंधित करण्यासाठी प्रोत्साहित केले जाते.

अधिक व्यापकपणे, हा प्रयोग उघड्या सुरक्षा संशोधन आणि आक्षेपार्ह AI क्षमतेच्या प्रसारादरम्यान रेषा कोठे बसली पाहिजे याविषयी वेगवान चर्चेचा डेटा पॉइंट आहे. कोडिंग मॉडेल्स अधिक सक्षम होत असताना, यासारखी प्रात्यक्षिके अधिक सामान्य होण्याची शक्यता आहे, कमी नाही.

AI च्या पुढे रहा

AI आणि cybersecurity चे छेदनबिंदू कोणत्याही एका टीमने ट्रॅक करू शकतील त्यापेक्षा वेगाने पुढे जात आहे. आक्षेपार्ह AI संशोधन, बचावात्मक साधने आणि त्यानंतर होणाऱ्या धोरणात्मक वादविवादांच्या अहवालासाठी, AI Buzz Wire येथे AI उद्योग कव्हरेज फॉलो करा.

अधिक एआय बातम्या वाचा →