安全2 天前·Infosecurity Magazine
WP2Shell:GPT-5.6 Sol Ultra 10 小时自动构建 WordPress 全利用链,数千万站点受影响
Infosecurity Magazine/GIGAZINE 报道,Searchlight Cyber 安全研究员 Adam Kuse 使用 OpenAI GPT-5.6 Sol Ultra 在 10 小时内成功构建 WP2Shell 全利用链——将 CVE-2026-63030(REST API 路由混淆,CVSS 9.8)和 CVE-2026-60137(SQL 注入)串联,实现 WordPress 6.9.x/7.0.x 未认证 RCE。攻击者已大规模利用,影响数千万站点。
WP2Shell:AI 自动构建 WordPress 全利用链
漏洞概况
| 要素 | 详情 |
|---|---|
| 利用链名称 | WP2Shell |
| 发现者 | Adam Kuse (Searchlight Cyber) |
| AI 工具 | GPT-5.6 Sol Ultra |
| 发现时间 | 10 小时 |
| CVE | CVE-2026-63030 + CVE-2026-60137 |
| CVSS | 9.8 |
| 影响 | WordPress 6.9.x / 7.0.x |
| 修复版本 | 6.9.5 / 7.0.2 (2026-07-17) |
技术细节
- CVE-2026-63030:REST API batch endpoint 路由混淆,恶意请求绕过验证函数
- CVE-2026-60137:WP_Query author__not_in 参数 SQL 注入
- 串联实现:未认证 → 完整 RCE → 服务器完全控制
AI 方法论
- 将 OpenAI 数学猜想 prompt 重定向到 WordPress 源码
- 4 个并行研究 Agent 同时审计
- 6 小时发现 SQL 注入,10 小时升级为完整 RCE 链
利用现状
- 披露 3 天后即遭大规模利用
- 默认安装即可被攻击(无需插件)
- watchTowr 建议检查新管理员账户和可疑文件
AI Master 解读
核心事件
AI 模型从辅助分析升级到自主发现漏洞并构建完整武器化利用链——GPT-5.6 Sol Ultra 在 10 小时内完成从源码审计到预认证 RCE 的全流程,标志着 AI 辅助攻击能力进入新阶段。
行业影响
关键数据:
| 指标 | 数值 |
|---|---|
| 漏洞发现时间 | 10 小时 |
| CVE 数量 | 2(CVE-2026-63030 + CVE-2026-60137) |
| CVSS 评分 | 9.8 |
| 影响范围 | 数千万 WordPress 站点 |
| 修复版本 | 6.9.5 / 7.0.2 |
深度分析: 研究者将 OpenAI 原本用于解决数学猜想的 prompt 重新定向到 WordPress 源码,AI 在 6 小时内通过 4 个并行研究 Agent 完成审计。这证明 AI 的漏洞发现能力已超越大多数人类安全研究员。
AI Master 建议
立即升级 WordPress 到 7.0.2+;检查管理员账户和插件异常;评估 AI 驱动攻击对防御时间窗口的压缩效应。
