AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

OpenAI模型測試失控,入侵Hugging Face伺服器  [7/22/2026]
中國Kimi K3模型:開放權重模型影響AI產業與地緣政治  [7/20/2026]
OpenAI承認GPT-5.6模型可能意外刪除檔案,稱之「誠實的錯誤」  [7/18/2026]
OpenAI承認GPT-5.6模型可能意外刪除檔案,稱之「誠實的錯誤」  [7/17/2026]
OpenAI 推出首款硬體產品 Codex Micro 程式化鍵盤  [7/16/2026]
[「擇法善思林之蘭室藏津」的緣起]
北市索資爭議延燒 綠營提建公開平台讓府會接受全民監督
竹林中學校車迴轉未打方向燈 中和警巡邏挨撞雙腿受傷
大S爆生前「移居南韓轉移千萬資產」?王偉忠不忍吐實情
中國賽》黃宥薰闖16強 李佳豪逆轉差一點無緣晉級
高苑工商代表台灣出征U16世界賽 陳其邁授旗加碼60萬旅費補助
飯店機上盒電視頻道播放音樂沒獲授權 科技公司老總被起訴
巴紐宣布關閉台灣代表處 國台辦:高度讚賞
基隆山海藝術節 結合歌仔戲、布袋戲及特技團多元藝術
居家照護連腸胃健康一起顧 奇美醫聯手生技業者做公益
批福麥「RDX採購案」是鬧劇 徐巧芯:顧立雄別想全身而退
竹市香山區藍營唯一徵召吳若茵選議員 藝人湯蘭花息影30年現身相挺
華德動能8/10創新板掛牌 每股競拍底價22元
中職》兄弟再補新洋投?經典賽曾封鎖台灣的澳籍左投有望加盟
第一代水果哥哥姐姐同框掀回憶殺!香蕉哥哥透露飯局心情 「吃小孩」網路梗
TPBL》上季場均0.7分 攻城獅創隊元老李家瑞離隊
[擇法善思林之蘭室藏津]