
AI coding agents 約 25 美元挖出 WordPress 大洞,網站管理員要即刻更新
四個 agent 長時間讀源碼,令高階漏洞研究成本大幅降低
約 25 美元,挖到 WordPress 核心重大漏洞
iThome 報道,Searchlight Cyber 研究員 Adam Kues 用 GPT-5.6 Sol Ultra 分析 WordPress 核心源碼,大約 10 小時後搵到後來稱為 wp2shell 嘅重大漏洞鏈。Searchlight Cyber 按訂閱用量折算,模型成本約為 25 美元。呢個數字幾搶眼,但要講清楚:成本同所需時間都係研究公司自行披露,暫時冇第三方完整重跑同一場模型測試,唔可以當成 AI 已經次次都挖到零日漏洞。
今次出事嘅係 WordPress 核心,唔關冷門外掛事。WordPress 官方確認,REST API 路由處理問題可以同另一個 SQL injection 弱點接埋,最終令未登入嘅攻擊者有機會遙距執行程式碼。攻擊者一旦成功,網站內容、客戶資料、管理員帳戶,甚至同一部 server 上嘅其他服務都有風險,網店同公司網站尤其要即刻處理。
四個 agent 點樣捱足幾個鐘讀源碼
Kues 改寫咗 OpenAI 原本用嚟處理數學難題嘅 prompt,交低一份移除 Git 歷史記錄嘅 WordPress 源碼,再叫模型最多同時開四個 agent,至少分析六小時。佢亦封住網上搜尋同版本差異呢類捷徑,要求各個 agent 分頭檢查唔同入口、互相質疑結果,主 agent 就定時整理線索,再調派下一輪方向。
據 Searchlight Cyber 交代,模型先搵到一個毋須登入就可能觸發嘅 SQL injection,再花約四小時砌出通往 RCE 嘅完整方向。研究員其後用乾淨 WordPress 環境核實結果,仲要自己拆解模型交出嘅複雜推論,先整理成報告交畀 WordPress。換句話講,AI 負責大量搜尋同串連,人類仍然要驗證、理解影響、處理披露同確認修補,呢部分時間唔可以塞入嗰 25 美元當冇發生過。
漏洞研究可以長時間並行,成本亦開始下降
OpenAI 官方資料顯示,Sol Ultra 預設會協調四個 agent 一齊處理複雜任務。今次案例顯示,coding agent 已經可以連續幾個鐘翻查大型程式庫,保留多條假設,再將細弱點接成影響嚴重嘅攻擊鏈。以往呢類工作相當依賴資深研究員逐段追源碼,而家模型可以幫手擴闊搜尋範圍,令同一個人同一晚試到更多方向。
不過,一次成功案例仲證明唔到成功率。研究員本身揀咗明確目標、設計限制、準備測試環境,亦識得判斷模型有冇講大話。對防守團隊嚟講,較實際嘅啟示係同一套 agent 做法亦可以用嚟審查自家程式、重跑安全測試同縮短修補時間;攻擊者同樣享受到成本下降,公開源碼項目由披露到有人試攻嘅空檔只會愈來愈短。
WordPress 6.9.5 同 7.0.2 已修補
WordPress 喺 7 月 17 日推出安全更新,6.9 用家最少要升至 6.9.5,7.0 用家就要升至 7.0.2;官方亦因應嚴重程度,為受影響版本啟用強制背景更新。6.8 分支另有 6.8.6 修補相關 SQL injection,但管理正式網站最好直接轉到仍受支援嘅新版本。升級前照常備份資料庫同檔案,完成後再確認核心版本、網站功能同自動更新狀態。
截至 7 月 20 日,NHS England 資安通告已經標示有人利用呢組漏洞,公開 PoC 亦已出現,之後再有攻擊都唔出奇。若網站仍然停喺 6.9.4、7.0.1 或更舊嘅受影響版本,今日就應該處理;如果懷疑更新前已經中招,單靠升級未必夠,仲要檢查管理員帳戶、近期檔案改動、server log 同異常連線,必要時由乾淨備份重建。
參考來源
- iThome — 研究人員借助GPT5.6 Sol Ultra的力量找出WordPress重大漏洞wp2shell — original report
- WordPress 7.0.2 Release — WordPress 官方安全公告,確認受影響版本、修補版本同強制背景更新安排。
- Searchlight Cyber:Exploit brokers pay $500,000 for a WordPress RCE — 漏洞發現者公開嘅研究記錄,詳述多 agent 做法、時間、成本同人工驗證過程。
- OpenAI:GPT-5.6 模型發布資料 — 官方解釋 Sol Ultra 預設協調四個 agent,同模型喺 coding 及資安任務嘅定位。
- NHS England:WordPress wp2shell 漏洞利用警報 — 可信政府資安通告,確認公開 PoC、漏洞利用報告同修補建議。
- WordPress GitHub Security Advisory:GHSA-ff9f-jf42-662q — WordPress 官方程式庫嘅漏洞公告,核對 CVE、影響範圍同修補資料。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







