Un investigador encuentra una RCE de WordPress valorada en 500 000 $ con GPT-5.6 por 25 $

Seguimiento del caso : Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions· Episodio 2/10

Seguridad y Confianza Jul 20, 2026 at 16:3910Añadir a favoritos

Un investigador encuentra una RCE de WordPress valorada en 500 000 $ con GPT-5.6 por 25 $
Ilustración : Léa Fontaine

El costo marginal de descubrir una vulnerabilidad crítica cae por debajo del umbral de una tarde de investigación: la relación descubrimiento / recompensa del mercado se dispara.

En términos sencillos. Un investigador en seguridad (slcyber) afirma haber encontrado una ejecución de código remota (RCE) en un componente de WordPress al guiar a GPT-5.6 por aproximadamente 25 $ en tokens. Este tipo de vulnerabilidad se cotiza alrededor de 500 000 $ en los mercados de zero-days. La relación prima de mercado / costo de descubrimiento es ahora desproporcionada, y este es un caso concreto que alimenta la tesis de « acceso controlado a los modelos frontier ».

Contexto

El mercado de exploits críticos en ecosistemas con gran base instalada (WordPress ~40 % de la web) ha estado estructurado durante años: Zerodium, Crowdfense y un puñado de corredores privados cotizan públicamente primas de seis cifras para RCE. La fuzzing automatizada en código PHP no es nueva. Lo novedoso es el razonamiento de un LLM sobre cadenas de llamadas complejas e invariantes transversales, precisamente donde las herramientas deterministas fallaban. La demostración de slcyber llega la misma semana en que OpenAI Trusted Access for Cyber implementa claves materiales obligatorias (1 sept. 2026): el calendario ya no es casual.

Los datos

  • Prima de mercado reclamada en el artículo: ~500 000 $ (base histórica de Zerodium/brokers en RCE crítica de WordPress).
  • Costo de la sesión de OpenAI reclamada: ~25 $.
  • Modelo: GPT-5.6.
  • Publicación técnica: slcyber.io, 2026-07-20.

Análisis

Tres señales se combinan. Primero, el costo variable de auditoría asistida por LLM cae por debajo de una suscripción mensual, pero no del umbral de un esfuerzo humano serio. Segundo, la superficie de WordPress sigue siendo estructuralmente porosa: miles de plugins, ciclo de parches aleatorio, dependencias transversales. Tercero, la demanda de los corredores no se ajusta a la oferta a corto plazo: mientras la ventana de explotación siga abierta, las primas se mantienen. La consecuencia directa para el control de acceso frontier: la política de uso « sin seguridad ofensiva » se vuelve inoperante: un investigador con una clave estándar hace hoy lo que hacía ayer con un presupuesto de ciberseguridad profesional.

Escenarios

  • Central (60 %) : el hallazgo se mantiene aislado durante 30 días, pero desencadena una ola de demostraciones similares; los corredores reducen discretamente sus primas en vulnerabilidades « tractables por LLM ».
  • Positivo (25 %) : los proveedores de LLM endurecen sus políticas de uso sobre patrones de « código ofensivo » y exigen habilitaciones específicas; el descubrimiento asistido pasa mayoritariamente a ser legítimo en bug bounty.
  • Negativo (15 %) : la automatización reduce la barrera para actores privados/estatales y el parcheo de CMS no sigue el ritmo: pico de compromisos masivos.

Implicaciones

Para un CISO, la pregunta ya no es « quién puede encontrarme una RCE », sino « a qué costo ». Para un editor de plugins, la auditoría interna con LLM se convierte en una higiene, no en un extra. Para las plataformas de IA, la lógica de « política de uso » cede ante la lógica de « control de acceso duro »: clave material, jurisdicción, entidad verificada (filtro frontier-access-control).

A vigilar

  • Respuesta de Automattic y posible publicación de un CVE.
  • Ajustes en las tarifas de los corredores en los segmentos « tractables por LLM ».
  • Posible extensión de un dispositivo Trusted Access tipo OpenAI a Anthropic / Google.
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
¿Te ha resultado útil este artículo?

19 personas han valorado este artículo

Me gusta
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Compartir:
Comentarios (10)

Inicia sesión para unirte a la conversación.

FoodieFiona 21 Jul 2026 · 14:28

AI's speed in finding vulnerabilities is impressive, but how will it handle false positives? Accuracy is key.

unLecteurCurieux 21 Jul 2026 · 17:21

False positives could be mitigated by combining AI with human expertise for validation.

BookWorm88 22 Jul 2026 · 08:13

Great point, but also consider the ethical implications of AI finding vulnerabilities before developers can patch them.

Alex 21 Jul 2026 · 14:03

This is fascinating! I wonder how AI will impact the job market for security researchers in the long run.

EcoWarrior99 21 Jul 2026 · 07:54

AI's role in finding vulnerabilities is exciting, but we must ensure it doesn't outpace our ability to patch them responsibly.

J.P.R. 21 Jul 2026 · 10:14

We need clear guidelines on AI's role in vulnerability disclosure to prevent misuse.

ArtLover88 21 Jul 2026 · 12:56

It's crucial to balance AI's speed in finding flaws with our capacity to fix them ethically.

curio_usa 21 Jul 2026 · 07:40

Incredible how AI is democratizing vulnerability discovery. But what about the potential for misuse by malicious actors?

HistoryBuff 2 21 Jul 2026 · 07:24

This is a significant development. I wonder how AI will change the dynamics of bug bounty programs and the roles of human researchers.

GreenThumb 21 Jul 2026 · 07:12

This is a game-changer. I hope AI can help us find vulnerabilities faster, but I'm concerned about the ethical implications of such powerful tools.

Dr. J. 20 Jul 2026 · 12:56

Wow, that's a huge payout for a vulnerability found with AI. I wonder how secure our websites really are if this is the future of exploitation.

TechSavvy 20 Jul 2026 · 12:35

Interesting find, but I wonder about the long-term implications for cybersecurity jobs if AI can outperform humans so easily.

ArtLover88 20 Jul 2026 · 12:18

This is fascinating, but I wonder how this will impact the vulnerability disclosure process and the relationship between researchers and platforms.

FilmBuffNYC 20 Jul 2026 · 12:10

This is a game-changer. I wonder how long until AI becomes the standard for vulnerability research.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Secciones
Explorar
Información