Исследователи безопасности из Searchlight Cyber продемонстрировали, что модель кодирования OpenAI GPT-5.6 может выявить серьезную уязвимость удаленного выполнения кода в WordPress примерно за 25 долларов США затрат на API. Этот вывод отражает растущую обеспокоенность по поводу того, как передовые инструменты искусственного интеллекта могут быть использованы в качестве оружия для поиска уязвимостей, пригодных для использования, за небольшую часть их стоимости на черном рынке.
Исследование, опубликованное на веб-сайте Searchlight Cyber, показывает, что один исследователь, вооруженный GPT-5.6 Sol Ultra и заведомо уязвимой кодовой базой WordPress, смог выявить цепочку, ведущую от доступа к предварительной аутентификации до удаленного выполнения кода. Результат оказывается в центре назревающей дискуссии о наступательном потенциале безопасности больших языковых моделей, тема, которая отслеживается в [последних разработках ИИ] (https://aibuzzwire.news).
Открытие за 25 долларов на рынке в 500 000 долларов
Заголовком исследования является его суровая экономика. По данным Searchlight Cyber, брокеры эксплойтов, посредники, которые покупают уязвимости и перепродают их правительствам и частным покупателям, заплатят до 500 000 долларов за надежную уязвимость удаленного выполнения кода WordPress. WordPress поддерживает примерно 40 процентов всех веб-сайтов, что делает основную ошибку RCE чрезвычайно ценной.
По сравнению с этим показателем, примерно 25 долларов, которые исследователь потратил на вызовы API GPT-5.6, чтобы найти уязвимость, просто поразительны. Работа не потребовала большой команды, специализированной инфраструктуры фаззинга или недель ручного аудита. Вместо этого он полагался на то, что способная модель кодирования сможет рассуждать об исходном коде WordPress на основе основных принципов.
Исследователи выпустили бесплатный инструмент проверки wp2Shell.com, чтобы администраторы могли определить, затронуты ли их экземпляры WordPress. Они заявили, что не раскрывают полную информацию о публикации, чтобы дать правозащитникам время ответить.
Как модель нашла недостаток
В основе открытия лежит система хуков WordPress, механизм, который дает платформе огромную экосистему плагинов. Хуки с такими именами, как «wp_enqueue_scripts» или «publish_post», позволяют плагинам привязывать пользовательское поведение практически к каждому этапу жизненного цикла WordPress. Они разделены на действия, которые выполняют побочные эффекты, и фильтры, которые изменяют данные по мере их прохождения.
Эта гибкость также является обширной поверхностью для атак. Задача, поставленная исследователями, заключалась в том, чтобы найти цепочку, позволяющую удаленное выполнение кода из неаутентифицированной начальной точки, причем успех определялся как возможность прочитать защищенный файл из файловой системы сервера.
GPT-5.6 Sol Ultra, модель кодирования OpenAI, ориентированная на рассуждения, провела анализ, исследуя, как данные проходят через перехватчики WordPress и попадают в потенциально опасные операции. Сила модели заключается не в слепом поиске закономерностей, а в рассуждениях о взаимодействиях между компонентами, и эта возможность заметно улучшилась с недавними выпусками моделей, ориентированных на рассуждения.
Исследователи построили упражнение вокруг репозитория, содержащего уязвимую копию WordPress. Схема напоминала задачу по захвату флага, в которой успех подразумевал извлечение файла флага. Но они подчеркнули, что основной класс уязвимости реален и влияет на производственные развертывания, использующие MySQL, базу данных, лежащую в основе большинства действующих сайтов WordPress.
Дилемма двойного назначения
Это открытие становится реальностью, поскольку компании, занимающиеся искусственным интеллектом, сталкиваются с усилением проверки того, как их модели могут быть использованы не по назначению. Передовые модели все чаще оцениваются на предмет их способности помочь в борьбе с киберпреступлениями, и результаты становятся все более неутешительными по мере роста возможностей. Модель, которая может сократить затраты на поиск критической ошибки с сотен тысяч долларов до стоимости нескольких чашек кофе, конкретным образом меняет ландшафт угроз.
Защитники утверждают, что эта же возможность ускоряет защитную работу, помогая командам безопасности находить и исправлять недостатки до того, как это сделают злоумышленники. Сама компания Searchlight Cyber занимает обе стороны этой линии, предлагая инструменты управления поверхностями атак и мониторинга даркнета, а также публикуя оскорбительные исследования. Средство проверки wp2Shell воплощает в себе защитную функцию: превратить обнаруженное в нечто, что администраторы смогут немедленно принять меры.
Но асимметрию трудно игнорировать. Одинокий исследователь с ключом API теперь имеет доступ к возможностям аудита, для которых раньше требовалась хорошо финансируемая команда. По мере того как стоимость поиска уязвимостей снижается, бремя смещается на скорость и масштаб, в которых они могут быть исправлены.
Что это значит для WordPress и не только
Для экосистемы WordPress это исследование является напоминанием о том, что крючковая архитектура платформы, основа ее экономики плагинов, также является ее наиболее существенным слабым местом. Операторам сайта рекомендуется запускать средство проверки wp2Shell, обновлять плагины и ядро, а также ограничивать доступ неаутентифицированных пользователей.
В более широком смысле, этот эксперимент является отправной точкой в быстро развивающейся дискуссии о том, где должна проходить грань между открытыми исследованиями в области безопасности и распространением наступательных возможностей ИИ. По мере того, как модели кодирования становятся более функциональными, подобные демонстрации, вероятно, станут более распространенными, а не меньшими.
Будьте впереди ИИ
Пересечение искусственного интеллекта и кибербезопасности развивается быстрее, чем может отследить какая-либо отдельная команда. Чтобы сообщить о наступательных исследованиях в области искусственного интеллекта, защитных инструментах и последующих политических дебатах, следите за [освещением об отрасли искусственного интеллекта] (https://aibuzzwire.news) на AI Buzz Wire.
Читать больше новостей об искусственном интеллекте →


