AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

Tibo 大神大放送: GPT-6 Astra 若延遲開通 付費用戶每日贈送Banked Reset  [9/4/2026]
OpenAI 正式推出新旗艦模型 GPT-6 Astra 主打電腦操作與百萬長上下文代理能力  [9/4/2026]
OpenAI 公布首款自研推論晶片Jalapeño 實測數據  [8/26/2026]
OpenAI攜手 Jony Ive開發無螢幕 AI智慧喇叭,售價傳逾300美元並捲入蘋果機密訴訟  [8/7/2026]
OpenAI升級 ChatGPT免費版至 GPT-5.6 Luna,全面開放無限純文字對話  [8/7/2026]
[「擇法善思林之蘭室藏津」的緣起]
金鐘61》男配角5強出爐!黃鐙輝「希望今年能發表」 潘親御喜訊一來哭了
國史館長批在野大聯盟盜用名號 蔣萬安反擊:執政失靈才有在野合作
Line詐騙頻傳 綠營新北議員受害直呼「很恐怖」
金鐘61》迷你劇男配角「死亡之組」!《我的陽過阿公》3人同台廝殺
「就是你吧!」南投旅遊好康月最大獎號碼神巧合 幸運市民抽中賓士
貿聯-KY橫跨全球併購 梁華哲今親曝關鍵心法
國慶空中分列式超震撼!阿帕契攜手黑鷹、眼鏡蛇及CH-47帥氣合體
愛心雙倍 中市順仁兄弟會買弱勢團體月餅再捐給弱勢
倪聖公平安印循古禮重啟 巷仔NIAU船隊獲專屬平安船票
競選MV疑AI修圖爆錯字亂碼 李四川:鼓勵年輕人創新「有錯就改不要拗」
竹縣文化福德宮送「救心」 消防隊救人再添利器
花蓮補助高中生一學期1萬元!教師會呼籲同步改善教師待遇
高雄市住宅平均屋齡逾34年 仁武區屋齡最年輕
墾丁轉運站動土 斥資近1.2億、明年7月底啟用
台中男養50隻雞太吵挨罰1500提異議 法官打臉「日夜啼叫」駁回
[擇法善思林之蘭室藏津]