AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

Tibo 大神大放送: GPT-6 Astra 若延遲開通 付費用戶每日贈送Banked Reset  [9/4/2026]
OpenAI 正式推出新旗艦模型 GPT-6 Astra 主打電腦操作與百萬長上下文代理能力  [9/4/2026]
OpenAI 公布首款自研推論晶片Jalapeño 實測數據  [8/26/2026]
OpenAI攜手 Jony Ive開發無螢幕 AI智慧喇叭,售價傳逾300美元並捲入蘋果機密訴訟  [8/7/2026]
OpenAI升級 ChatGPT免費版至 GPT-5.6 Luna,全面開放無限純文字對話  [8/7/2026]
[「擇法善思林之蘭室藏津」的緣起]
山下智久無預警「謝謝高雄」宣布開唱!釣出陳其邁親回 全網嗨爆
消防員救泛舟客殉職 南投縣長許淑華:與內政部檢討福利與工作制度
修老屋最高補助65%!南投老宅延壽計畫即日起收件
海鯤潛艦還不夠強 台灣智庫建議:建立發射潛射飛彈能力
獨家》藍稱「全下單」跳票!庇護工場嘆無奈 潘孟安霸氣出手300盒全包
(專訪)李雅英加入台綜2個月「自備小本本」!認檸檬是理想型 曝心動關鍵
萌爆!「新世代迷你棒球賽」登場 24隊小球員馳騁球場揮棒
AI浪潮外溢服務業 商研院︰人機替代加速中
古蹟不只「看」!雲林14場活動帶你走進老街、老屋 尋回城市記憶
投信:AI長線趨勢不變 台股拉回、有助後市
竹市議員56人登記參選拚35席 這一區19搶12超爆炸
後壁農會開創新品 推洋香瓜米乖乖
五五波!新竹市不動產性別圖譜出爐 屋主男女比例接近
許永政化小愛為大愛 率扶輪社捐贈離島第1台AI復健機器人
高雄黃金路口「億元廢墟」迎新租客 生鮮超市將進駐
[擇法善思林之蘭室藏津]