25美元,AI 挖出了 WordPress 五十万美元的漏洞
Searchlight Cyber 的 Sean Kues 干了件让每个 WordPress 站长都该睡不着的事。他把一份干净的 WordPress 源码交给 GPT-5.6 Sol Ultra,特意把版本历史删掉,免得模型偷看补丁记录作弊,然后让它开最多四个 agent、至少跑六个小时,专门找一条免登录的远程代码执行路径。十个小时、大约二十五美元的 API 费用之后,它真找到了。
漏洞其实是两个,串在一起。先是 WordPress REST API 批处理端点的一个类型混淆,让精心构造的请求绕过输入校验(CVE-2026-63030);再接一个查询参数上的 SQL 注入(CVE-2026-60137)。两个一串,就是针对 6.9.x 和 7.0.x 的免登录 RCE,也就是说针对互联网上一大片站点。WordPress 7 月 17 日紧急发了 7.0.2 把两个洞都堵上。
真正值得琢磨的是那个对比。黑市上一个能用的 WordPress RCE,中间商愿意出到五十万美元。Kues 花了顿好饭钱就挖出来一个。这五十万不是成交记录,是他用来立靶子的修辞,但那个比例才是全部故事:找严重漏洞的经济账,一夜之间崩了。过去顶级研究员要花几周的活,现在一群 agent 一个下午就干完。
这把武器攻防两边同时拿到。防守方现在可以在上线前用同样的工具 fuzz 自己的代码;攻击方可以拿它对准地球上每一个 CMS。别扭的真相是攻击方更轻松,因为他们只要找到一个洞,防守方得把所有洞都找出来。全文在 slcyber.io。
← 返回所有文章
漏洞其实是两个,串在一起。先是 WordPress REST API 批处理端点的一个类型混淆,让精心构造的请求绕过输入校验(CVE-2026-63030);再接一个查询参数上的 SQL 注入(CVE-2026-60137)。两个一串,就是针对 6.9.x 和 7.0.x 的免登录 RCE,也就是说针对互联网上一大片站点。WordPress 7 月 17 日紧急发了 7.0.2 把两个洞都堵上。
真正值得琢磨的是那个对比。黑市上一个能用的 WordPress RCE,中间商愿意出到五十万美元。Kues 花了顿好饭钱就挖出来一个。这五十万不是成交记录,是他用来立靶子的修辞,但那个比例才是全部故事:找严重漏洞的经济账,一夜之间崩了。过去顶级研究员要花几周的活,现在一群 agent 一个下午就干完。
这把武器攻防两边同时拿到。防守方现在可以在上线前用同样的工具 fuzz 自己的代码;攻击方可以拿它对准地球上每一个 CMS。别扭的真相是攻击方更轻松,因为他们只要找到一个洞,防守方得把所有洞都找出来。全文在 slcyber.io。
评论