AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

Tibo 大神大放送: GPT-6 Astra 若延遲開通 付費用戶每日贈送Banked Reset  [9/4/2026]
OpenAI 正式推出新旗艦模型 GPT-6 Astra 主打電腦操作與百萬長上下文代理能力  [9/4/2026]
OpenAI 公布首款自研推論晶片Jalapeño 實測數據  [8/26/2026]
OpenAI攜手 Jony Ive開發無螢幕 AI智慧喇叭,售價傳逾300美元並捲入蘋果機密訴訟  [8/7/2026]
OpenAI升級 ChatGPT免費版至 GPT-5.6 Luna,全面開放無限純文字對話  [8/7/2026]
[「擇法善思林之蘭室藏津」的緣起]
童子瑋信義市場掃街 高嘉瑜力挺:讓基隆改頭換面的最好人選
社福慈善身障團體後援會成立 賴瑞隆:選舉補助款全捐作弱勢獎學金
蔣得立僑生爭議延燒 蔣萬安嗆:有事衝著我來
效法陳其邁緊緊緊 蘇巧慧:新北更會衝
卓榮泰:希望國人告訴立院 國軍需要力量「保障印太地區穩定」
前助理涉性侵仍參選里長!陳宥丞籲讓更生人重返社會
決戰百里侯選情評估》民進黨 空戰強攻北北中三熱區
基隆豪雨釀60處淹水!預測與實測差近5倍 市府研議多元預警
雙北合體!李四川稱蔣萬安遭抹黑「跟我過去一樣」 帶蔣拜廟消災解厄
中職》往年支援亞運選手都有成長 餅總對張翔和朱迦恩也有期待
何篤霖73歲胞兄打球突心梗倒地!搶命成功4個月爆瘦現身
佀廣洋駁呼麻影射 要求吳靜怡24小時內道歉下架
鄭麗文台東造勢挺吳秀華 批民進黨司法打壓
竹北藍白合破局!黃國昌怒轟徐欣瑩:公然說謊只會越來越難看
古蹟不只「看」!雲林14場活動帶你走進老街、老屋 尋回城市記憶
[擇法善思林之蘭室藏津]