Watafiti wa usalama katika Searchlight Cyber ​​wameonyesha kuwa modeli ya usimbaji ya OpenAI ya GPT-5.6 inaweza kugundua hatari kubwa ya utekelezaji wa msimbo wa mbali katika WordPress kwa takriban $25 katika gharama za API, matokeo ambayo yanaibua wasiwasi unaokua juu ya jinsi zana za AI za mipakani zinavyoweza kutumiwa kupata dosari zinazoweza kutumiwa kwa sehemu ya thamani yao ya soko nyeusi.

Utafiti huo, uliochapishwa kwenye tovuti ya Searchlight Cyber, unaonyesha kuwa mtafiti mmoja, aliyejihami kwa GPT-5.6 Sol Ultra na msimbo wa WordPress ulio hatarini kimakusudi, aliweza kutambua msururu unaotokana na ufikiaji wa uthibitishaji wa awali hadi utekelezaji wa msimbo wa mbali. Matokeo huwa katikati ya mjadala unaochipuka kuhusu uwezo wa kukera wa usalama wa miundo mikubwa ya lugha, mada inayofuatiliwa kote maendeleo ya hivi punde ya AI.

Ugunduzi wa $25 katika soko la $500,000

Kichwa cha habari cha utafiti ni uchumi wake mkali. Wanyonyaji mawakala, wasuluhishi wanaonunua udhaifu na kuziuza tena kwa serikali na wanunuzi wa kibinafsi, watalipa hadi $500,000 kwa dosari ya kuaminika ya utekelezaji wa msimbo wa mbali wa WordPress, kulingana na Searchlight Cyber. WordPress ina nguvu takribani asilimia 40 ya tovuti zote, na kufanya mdudu mkuu wa RCE kuwa wa thamani kupita kawaida.

Kinyume na alama hiyo, takriban $25 ambayo mtafiti alitumia kwenye simu za GPT-5.6 API kupata dosari hiyo inatia nguvuni. Kazi hiyo haikuhitaji timu kubwa, miundombinu maalum ya kuchanganua, au wiki za ukaguzi wa mikono. Badala yake, ilitegemea kuelekeza kielelezo cha usimbaji chenye uwezo wa kusababu kuhusu msimbo wa chanzo wa WordPress kutoka kwa kanuni za kwanza.

Watafiti walitoa zana ya kukagua bila malipo, wp2Shell.com, ili wasimamizi waweze kuamua ikiwa hali zao za WordPress zimeathiriwa. Walisema walificha maelezo kamili ya uchapishaji ili kuwapa watetezi muda wa kujibu.

Jinsi mwanamitindo alivyopata dosari

Kiini cha ugunduzi ni mfumo wa ndoano wa WordPress, utaratibu unaopa jukwaa mfumo wake mkubwa wa ikolojia wa programu-jalizi. Hooks, zenye majina kama `wp_enqueue_scripts` au `publish_post`, huruhusu programu-jalizi kuambatisha tabia maalum kwa karibu kila hatua ya mzunguko wa maisha wa WordPress. Wamegawanywa katika vitendo, ambavyo hufanya athari, na vichungi, ambavyo hurekebisha data inapopita.

Unyumbulifu huo pia ni uso wa mashambulizi unaoenea. Kazi ambayo watafiti waliweka ilikuwa kupata mlolongo ambao unaruhusu utekelezaji wa nambari ya mbali kutoka kwa sehemu ya kuanzia ambayo haijathibitishwa, na kufaulu kufafanuliwa kama uwezo wa kusoma faili iliyolindwa kutoka kwa mfumo wa faili wa seva.

GPT-5.6 Sol Ultra, modeli ya usimbaji inayolenga hoja ya OpenAI, ilifanya kazi kupitia uchanganuzi kwa kuchunguza jinsi data inavyotiririka kupitia ndoano za WordPress na katika utendakazi hatari. Nguvu ya modeli haimo katika kutafuta ruwaza bila upofu, lakini katika hoja kuhusu mwingiliano kati ya vijenzi, uwezo ambao umeboreshwa kwa kiasi kikubwa kutokana na matoleo ya hivi majuzi ya miundo inayolenga hoja.

Watafiti walipanga zoezi hilo kuzunguka hazina iliyo na nakala hatarishi ya WordPress, usanidi unaofanana na changamoto ya kukamata bendera ambapo mafanikio yalimaanisha kutoa faili ya bendera. Lakini walisisitiza kuwa darasa la hatari la msingi ni la kweli na linaathiri usambazaji wa uzalishaji unaoendesha MySQL, hifadhidata iliyo nyuma ya tovuti nyingi za WordPress.

Tatizo la matumizi mawili

Ugunduzi huo unatua huku kampuni za AI zikikabiliwa na uchunguzi wa kina juu ya jinsi miundo yao inaweza kutumika vibaya. Miundo ya Frontier inazidi kutathminiwa kwa uwezo wao wa kusaidia katika makosa ya mtandao, na matokeo yamekua ya kutostarehesha kadri uwezo unavyoongezeka. Muundo ambao unaweza kupunguza gharama ya kupata mdudu muhimu kutoka kwa mamia ya maelfu ya dola hadi bei ya kahawa chache hurekebisha hali ya tishio kwa njia thabiti.

Mabeki wanasema kuwa uwezo huohuo huharakisha kazi ya ulinzi, na kusaidia timu za usalama kutafuta na kurekebisha dosari kabla ya washambuliaji kufanya. Searchlight Cyber ​​yenyewe inachukua pande zote mbili za mstari huo, ikitoa usimamizi wa uso wa mashambulizi na zana za ufuatiliaji wa wavuti wakati wa kuchapisha utafiti unaokera. Kikagua wp2Shell inajumuisha kesi ya utetezi: geuza ugunduzi kuwa kitu ambacho wasimamizi wanaweza kuchukua hatua mara moja.

Lakini asymmetry ni vigumu kupuuza. Mtafiti pekee aliye na ufunguo wa API sasa ana uwezo wa kufikia uwezo wa ukaguzi ambao hapo awali ulihitaji timu inayofadhiliwa vyema. Kadiri gharama ya kupata udhaifu inavyopungua, mzigo hubadilika hadi kasi na kiwango ambapo zinaweza kuwekwa viraka.

Inamaanisha nini kwa WordPress na kwingineko

Kwa mfumo wa ikolojia wa WordPress, utafiti ni ukumbusho kwamba usanifu wa ndoano wa jukwaa, msingi wa uchumi wake wa programu-jalizi, pia ni sehemu yake dhaifu ya matokeo. Waendeshaji tovuti wanahimizwa kuendesha kikagua wp2Shell, kusasisha programu-jalizi na msingi, na kudhibiti kile ambacho watumiaji ambao hawajaidhinishwa wanaweza kufikia.

Kwa upana zaidi, jaribio ni sehemu ya data katika mjadala unaosonga haraka kuhusu mahali ambapo mstari unapaswa kukaa kati ya utafiti wazi wa usalama na kuenea kwa uwezo wa kukera wa AI. Kadiri miundo ya usimbaji inavyokuwa na uwezo zaidi, maonyesho kama haya yanaweza kuwa ya kawaida zaidi, sio kidogo.

Kaa Mbele ya AI

Makutano ya AI na usalama wa mtandao yanaenda kasi zaidi kuliko timu yoyote inaweza kufuatilia. Kwa kuripoti kuhusu utafiti wa AI unaokera, zana za ulinzi, na mijadala ya sera inayofuata, fuata utangazaji wa tasnia ya AI katika AI Buzz Wire.

Soma habari zaidi za AI →