研究人员用GPT-5.6以25美元发现价值50万美元的WordPress远程代码执行漏洞

持续追踪 : Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions· 连载 2/3

安全与信任仅限订阅用户 12 h ago4加入收藏

研究人员用GPT-5.6以25美元发现价值50万美元的WordPress远程代码执行漏洞
Illustration : Léa Fontaine

发现关键漏洞的边际成本低于一个晚上的研究成本 - 发现/市场奖金比率激增。

用简单的语言来说。 一位安全研究人员(slcyber)声称在驱动GPT-5.6时发现了WordPress组件上的远程代码执行(RCE),大约花费了25美元的代币。此类漏洞在零日漏洞经纪人那里的交易价格约为50万美元。市场溢价与发现成本的比率现在已经失衡——这是一个具体的案例,支持了“边界模型受控访问”的论点。

背景

针对大型生态系统(WordPress占网页约40%)的关键漏洞市场已经运作多年:Zerodium、Crowdfense以及少数私人经纪人公开报价六位数的奖金用于RCE。在PHP代码上进行自动化模糊测试并非新鲜事。新鲜的是:LLM对复杂调用链和跨域不变量的推理,正是在这些地方,确定性工具遇到了困难。slcyber的演示与OpenAI Trusted Access for Cyber强制实施硬件密钥(2026年9月1日)的时间相同——这不是巧合。

数据

  • 文章中声称的市场奖金:约50万美元(基于Zerodium/经纪人对WordPress关键RCE的历史基准)。
  • 声称的OpenAI会话成本:约25美元。
  • 模型:GPT-5.6。
  • 技术发布:slcyber.io,2026-07-20。

分析

三个信号结合在一起。首先,LLM辅助审计的可变成本低于月度订阅费——但低于严肃的人工努力阈值。其次,WordPress的表面仍然结构性多孔:数千个插件,随机补丁周期,跨域依赖。最后,经纪人方面的需求在短期内没有调整供应:只要利用窗口保持开放,奖金就保持不变。对于边界访问控制的直接后果是,“无攻击性安全”的使用政策变得无效——一位拥有标准密钥的研究人员做了他昨天用专业网络安全预算所做的事情。

场景

  • 中心(60%):发现在30天内保持孤立,但引发了类似演示的浪潮;经纪人悄悄降低了“LLM可处理”的漏洞奖金。
  • 积极(25%):LLM供应商加强了“攻击性代码”模式的使用政策,并要求特定的授权;辅助发现主要转向合法的漏洞赏金。
  • 消极(15%):自动化降低了私人/国家行为者的门槛,而CMS的补丁跟不上——大规模入侵激增。

影响

对于CISO,问题不再是“谁能为我找到一个RCE”,而是“成本是多少”。对于插件编辑商,内部LLM审计成为一种卫生习惯,而不仅仅是额外的优势。对于AI平台,“使用政策”逻辑让位于“硬性访问控制”逻辑——硬件密钥、司法管辖区、已验证实体(边界访问控制)。

关注点

  • Automattic的回应及可能的CVE发布。
  • 经纪人对“LLM可处理”细分市场的定价调整。
  • 可能将OpenAI类型的Trusted Access设备扩展到Anthropic/Google。
内容仅限会员访问

免费创建账户,即可访问我们的全部内容和每周评论。

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
这篇文章对您有帮助吗?

4 人赞了这篇文章

S
Sofia Adler安全与信任
🇨🇳 人工智能安全、模型可靠性、网络安全
分享:
评论 (4)

登录后即可参与讨论。

Dr. J. 20 Jul 2026 · 12:56

Wow, that's a huge payout for a vulnerability found with AI. I wonder how secure our websites really are if this is the future of exploitation.

TechSavvy 20 Jul 2026 · 12:35

Interesting find, but I wonder about the long-term implications for cybersecurity jobs if AI can outperform humans so easily.

ArtLover88 20 Jul 2026 · 12:18

This is fascinating, but I wonder how this will impact the vulnerability disclosure process and the relationship between researchers and platforms.

FilmBuffNYC 20 Jul 2026 · 12:10

This is a game-changer. I wonder how long until AI becomes the standard for vulnerability research.

事件时间线

Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions

  1. 1OpenAI要求其网络安全研究人员使用硬件密钥。14/07/2026
  2. 2研究人员用GPT-5.6以25美元发现价值50万美元的WordPress远程代码执行漏洞20/07/2026
  3. 3GitHub 要求所有开发者在2026年9月2日前启用双因素认证20/07/2026
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
主题
浏览
信息