AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

Tibo 大神大放送: GPT-6 Astra 若延遲開通 付費用戶每日贈送Banked Reset  [9/4/2026]
OpenAI 正式推出新旗艦模型 GPT-6 Astra 主打電腦操作與百萬長上下文代理能力  [9/4/2026]
OpenAI 公布首款自研推論晶片Jalapeño 實測數據  [8/26/2026]
OpenAI攜手 Jony Ive開發無螢幕 AI智慧喇叭,售價傳逾300美元並捲入蘋果機密訴訟  [8/7/2026]
OpenAI升級 ChatGPT免費版至 GPT-5.6 Luna,全面開放無限純文字對話  [8/7/2026]
[「擇法善思林之蘭室藏津」的緣起]
新北捷運補助遭砍藍營轟蘇巧慧爭功諉過 蘇競辦:為了選舉扭曲政策討論
蚊子館?大安港媽祖雕像落成亮相 驚爆「1樓空蕩蕩」沒廠商要來
陳姓女護理師遭二次輾壓爆頭亡 盧秀燕要求司法重判以還死者家屬公道及扼止錯誤觀念
無人機闖清泉崗他示警「國民黨刪得掉反無人機裝備刪不掉真實威脅」
偏鄉就醫免舟車勞頓 苗栗造橋錦水巡迴醫療站揭牌
沈伯洋清晨大湖公園掃街 支持者5點多就來等
TPBL》陣容再調整!許時清離隊 特攻公布新教練團人選
全球首例!林保署用專利 保護賽夏南庄橙傳統智慧
批國家機器「無所不用其極」 徐欣瑩聲援蔣萬安:連孩童都不放過
「一萬留言暢遊全世界迪士尼」掀罵 魏平政:女兒創意梗難達成
基隆捷運預算被減列 謝國樑喊話:影響通車期程
高雄市家庭儲蓄率20% 六都排第五
35年地標「台西海螺」老化嚴重 縣府將編2000萬修復再現海線風華
墾丁南灣黑水大翻轉!真相是公路局洗水溝 墾管處開罰
女性企業代表佔比38% 龔明鑫:女性過45歲勞參率驟降
[擇法善思林之蘭室藏津]