AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

OpenAI模型測試失控,入侵Hugging Face伺服器  [7/22/2026]
中國Kimi K3模型:開放權重模型影響AI產業與地緣政治  [7/20/2026]
OpenAI承認GPT-5.6模型可能意外刪除檔案,稱之「誠實的錯誤」  [7/18/2026]
OpenAI承認GPT-5.6模型可能意外刪除檔案,稱之「誠實的錯誤」  [7/17/2026]
OpenAI 推出首款硬體產品 Codex Micro 程式化鍵盤  [7/16/2026]
[「擇法善思林之蘭室藏津」的緣起]
中職》新北大巨蛋有譜 餅總有話想對棒球人說
中職》兄弟「雙張」火力全開!平野提到「總教練的溫柔」
中職》味全好消息!重要戰將週末傷癒歸隊 強碰台鋼雄鷹
規避臨櫃關懷!詐團改用「ATM多卡分批領」 基隆警局提3大防堵建議
中職》打瘋了!兄弟本季最多得分大勝台鋼雄鷹 差點寫隊史紀錄
中職》低調叩關3成打擊率 王博玄想多打幾分打點
曼谷台灣影展遭中國施壓要求撤台灣文化部名銜 泰主辦方霸氣拒絕
無視保護令咆哮咬傷老母又拒遷出 基隆啃老家暴男被起訴
網球》辛納穩坐世界球王81週 超越「澳洲野兔」躋身史上前10
每8人就有1人腎臟病!醫曝「早期警訊」高風險者每年必做1+1檢測
中職》吳念庭賽前未參與守備 明預計接受檢查
莫允雯點頭嫁美籍廣告公司老闆!夏威夷求婚「戒指險掉海裡」悲劇結局曝光
中職》首度被移出中心棒次 樂天新洋砲寫首見慘紀錄!
趕搭新青安末班車!6月五大銀行新承作房貸暴增逾百億元
小朋友畫作變超萌吊飾!JAI宅餐廳攜手伊甸義賣 全數助弱勢兒童
[擇法善思林之蘭室藏津]