AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

Tibo 大神大放送: GPT-6 Astra 若延遲開通 付費用戶每日贈送Banked Reset  [9/4/2026]
OpenAI 正式推出新旗艦模型 GPT-6 Astra 主打電腦操作與百萬長上下文代理能力  [9/4/2026]
OpenAI 公布首款自研推論晶片Jalapeño 實測數據  [8/26/2026]
OpenAI攜手 Jony Ive開發無螢幕 AI智慧喇叭,售價傳逾300美元並捲入蘋果機密訴訟  [8/7/2026]
OpenAI升級 ChatGPT免費版至 GPT-5.6 Luna,全面開放無限純文字對話  [8/7/2026]
[「擇法善思林之蘭室藏津」的緣起]
名古屋亞運 台灣女足2:1勝越南
沒眼淚的東山再起獎沒意義! 平野︰過程像一部電影
台中霧峰區聯合行政中心啟用 何欣純感嘆:大里還是一片空地
中市「體育嘉年華會」9/20清水登場 自由車小將領騎暖身
亞運電競》和兩屆世界冠軍劉祥合作有火花 胡新睿盼和隊友闖出佳績
台北─荷蘭長程線添加40%SAF 華航落實燃油、餐飲減碳
亞運女足》台灣首戰險勝越南開胡 新主帥雖滿意也點出課題
周丹薇畫雙鳥喜圓滿 期待有人陪伴幸福感
華航採購24架波音787 年底先交付2架
台中威力彩獨得4.1億 「紅蜻蜓」沒飛走 彩迷:在等得主現身嗎?
盧秀燕喊反一黨獨大 黃守達列數據反擊:國會、議會國民黨都獨大
中職》就在今晚?現役最久無勝投手 今晚有望打破魔咒
亞運電競》誤打誤撞成國手?顏慨恩和隊友瞄準獎牌
中職》恐怖強襲球折損強投 樂天「苦勝」奪還龍頭
沈伯洋訪日穿防彈衣 雙方交鋒》蔣稱別抹煞警察努力 沈諷將帥無能
[擇法善思林之蘭室藏津]