AI於10小時內開發出WordPress嚴重漏洞利用程式「wp2shell」



資安研究員發現,一個由人工智慧在短短10多小時內開發完成的WordPress嚴重漏洞利用程式「wp2shell」,已開始在網路上活躍攻擊。這款工具只需兩次HTTP請求,就能在未登入的情況下取得管理員權限並植入網頁後門。

根據Cybernews報導,這起漏洞編號為CVE-2026-63030,被形容是近十年來WordPress最嚴重的未授權遠端程式碼執行漏洞之一。它利用REST API的批次處理端點(/?rest_route=/batch/v1)存在的路徑混淆問題,以及「author_exclude」參數未正確過濾字串的缺陷,讓攻擊者能透過巢狀請求與SQL注入,直接寫入惡意PHP檔案。


這個漏洞利用程式由OpenAI的GPT-5.6 Sol模型開發完成。Searchlight Cyber研究員Adam Kues在測試AI尋找零日漏洞能力時,讓模型在沒有越獄的情況下,自行串連多個漏洞,最終花了約10小時、僅花費25美元的token費用就產出完整攻擊鏈。Kues表示,若沒有AI協助,傳統資安研究員幾乎不可能在這麼短時間內完成同樣複雜的漏洞組合。

攻擊流程分成兩步:第一個請求用來探測目標是否存在漏洞,成功時會回傳特定字串;第二個請求則透過SQL UNION注入,在伺服器的/wp-content/cache/目錄寫入帶有密碼保護的網頁後門,並可能新增管理員帳號。目前已有攻擊者在野外掃描並嘗試利用,部分蜜罐已偵測到相關探測流量。

WordPress已於7月17日釋出修補版本(包括7.0.2、6.9.5與6.8.6),並啟動強制更新機制。專家呼籲所有站長盡快確認並更新,同時檢查cache目錄是否出現不明PHP檔案,以及近期是否有異常新增的管理員帳號。

這起事件凸顯人工智慧在漏洞研究上的能力已大幅提升,能快速串連複雜攻擊鏈,未來類似由AI輔助開發的攻擊工具恐會更常見,也讓開源平台的資安防禦面臨新挑戰。


相關文章:

OpenAI模型測試失控,入侵Hugging Face伺服器  [7/22/2026]
中國Kimi K3模型:開放權重模型影響AI產業與地緣政治  [7/20/2026]
OpenAI承認GPT-5.6模型可能意外刪除檔案,稱之「誠實的錯誤」  [7/18/2026]
OpenAI承認GPT-5.6模型可能意外刪除檔案,稱之「誠實的錯誤」  [7/17/2026]
OpenAI 推出首款硬體產品 Codex Micro 程式化鍵盤  [7/16/2026]
[「擇法善思林之蘭室藏津」的緣起]
台股續揚匯市仍承壓 新台幣由升翻貶、暫收32.42元
家家都有份!苗栗市發3.6萬個廚餘桶 減垃圾還能做堆肥
中職》兄弟再補新洋投?經典賽曾封鎖台灣的澳籍左投有望加盟
遭爆毒油風暴期間應酬跑「酒攤」? 陳時中:吃飯用餐
韓國瑜允諾725上凱道 徐巧芯:以院長高度關心食安議題
批中聯油脂案台中市甩鍋中央 林月琴:地方依法有權有責
亞青》U18台灣隊培訓隊 第二階段名單出爐!
中國賽》黃宥薰闖16強 李佳豪逆轉差一點無緣晉級
中配繳回除籍證明滿10年才能參選 國台辦跳腳嗆「不存在國籍問題」
嘉市2人獲師鐸獎 林秀香43年「一切為孩子」、蔡邦居宛如「安西教練」
藍委臨時提案芬普寧、毒油案表決 綠委傻眼:才剛拿到內容
63歲《古惑仔》張耀揚爆已婚? 感情神秘曾傳有同性密友
父親節何處去?彰化千人烤蚵 首次開放破盤價加購白燒鰻
軍方戰備水單價120元降至35元 馬文君籲查審核程序:不能降價就沒事
竹縣義民祭「領調」 7里1200信眾籌募得600多萬祭典費
[擇法善思林之蘭室藏津]