研究人员利用 OpenAI GPT-5.6 Sol Ultra 模型,挖掘出 WordPress 重大漏洞“wp2shell”
7 月 22 日消息,网络安全公司 Searchlight Cyber 发文,透露公司借助 OpenAI 的 GPT-5.6 Sol Ultra 模型,仅花费约 10 个小时便发现了 WordPress 中存在的一项重大漏洞,目前相应漏洞已被命名为“wp2shell”,编号为 CVE-2026-63030,CVSS 评分达 9.8 分。
参考报告获悉,此次漏洞挖掘行动源于 Searchlight Cyber 研究员 Adam Kues 对新推出 GPT-5.6 Sol Ultra 进行的能力测试。
Adam Kues 要求 GPT-5.6 Sol Ultra 模型在一份已经移除 Git 历史记录、仅保留源代码的 WordPress 系统环境中展开分析,利用 4 个 AI 智能体协同工作 6 小时进行代码审查,目标是从环境中寻找“能够从未认证状态一路触发直至执行远程代码(RCE)”的漏洞利用链。
为了避免 AI 模型通过已有资料“作弊”,Adam Kues 特别限制模型不得查看代码变更记录,也禁止联网比对已经修复漏洞的版本,而是要求其完全依靠源码分析发现问题。
测试结果显示,GPT-5.6 Sol Ultra 在数小时内便发现了一个未经身份验证即可触发的 SQL 注入漏洞,并在后续约 4 小时内进一步分析出如何利用该漏洞升级为完整的远程代码执行(RCE)攻击方式。整个过程大约消耗了研究人员 ChatGPT 当周 50% 的使用额度,按照每月 200 美元(现汇率约合 1355 元人民币)的订阅方案计算,发现 wp2shell 漏洞的实际成本约为 25 美元(注:现汇率约合 169.4 元人民币)。
此次事件再次显示,随着 AI 代码分析和漏洞挖掘能力快速提升,未来安全研究人员与攻击者都可能利用 AI 大幅降低发现高危漏洞的门槛。对于软件开发者而言,如何在 AI 辅助开发环境下提升代码安全审查能力,也将成为新的安全挑战。
声明:本文转载自IT 之家,转载目的在于传递更多信息,并不代表本社区赞同其观点和对其真实性负责,本文只提供参考并不构成任何建议,若有版权等问题,点击这里查看更多信息!
AI 中文社