GPT-5.6 нашла unauth RCE в ядре WordPress за $25 и 10 часов. Патч уже вышел, эксплойты уже в деле
WordPress десять лет считался одним из самых закалённых таргетов: ядро, которое читали тысячи глаз, без серьёзных pre-auth уязвимостей. 20 июля исследователь Adam Kues из Searchlight Cyber рассказал, как он с помощью GPT-5.6 за примерно 10 часов и около $25 квоты нашёл в ядре WordPress цепочку от неаутентифицированного запроса до полного RCE. Заголовок его поста: брокеры платят за такое $500 000. Патч уже вышел, эксплуатация в дикой природе уже идёт, а история вокруг цифр оказалась интереснее самого бага.
TL;DR: Adam Kues направил GPT-5.6 Sol Ultra на исходники WordPress и за ~10 часов получил pre-auth RCE-цепочку (CVE-2026-63030, CVSS 9.8), названную wp2shell. Стоимость прогона по его подсчёту ~$25 на плане $200/мес. WordPress выпустил экстренный патч 17 июля и включил принудительные авто-обновления. Обновляйтесь до 6.8.6 / 6.9.5 / 7.0.2 немедленно: PoC появились за часы, идёт активная эксплуатация. Цифра $500k это фрейминг автора, не подтверждённый ни одним прайс-листом брокеров, и часть infosec-сообщества считает, что WordPress-эксплойты столько не стоят.
Что произошло, без рецепта атаки
Kues склонировал последний релиз WordPress, удалил .git, чтобы модель не подсматривала фикс в истории или интернете, и дал ей задачу искать путь от pre-authentication до RCE в типичной production-конфигурации, работая от первых принципов по коду. Промпт он взял почти целиком у OpenAI, тот самый, которым модель решала математическую задачу, и адаптировал: до 4 агентов параллельно, adversarial-агенты для перепроверки находок, держать несколько гипотез живыми, не сдаваться на первой неудаче, работать минимум 6 часов.
Модель заявила о pre-auth SQL-инъекции, и Kues сначала не поверил. Он поднял сток-инсталляцию и попросил «украсть e-mail администратора», модель за пару минут его вывела. Затем он спросил, можно ли эскалировать до RCE. Примерно через 4 часа модель ответила утвердительно, а полную цепочку собрала чуть больше чем за 10 часов. На понимание того, что она сделала, у человека ушло намного больше.
Корень бага, на уровне публичного разбора: рассинхрон массивов валидации и исполнения в REST batch API (/wp-json/batch/v1, эндпоинт из WP 5.6 от 2020 года). Из-за этого запрос валидируется по одному обработчику, а исполняется другим, что позволяет обойти санитайзинг без аутентификации и выйти на unauthenticated SQL-инъекцию, а дальше через цепочку логических примитивов подняться до временного admin-контекста и RCE. Деталей и payload'ов здесь не будет намеренно: цель поста разобрать экономику и защиту, а не дать инструкцию.
Важный нюанс атрибуции: «AI нашёл» относится не ко всему. Batch-desync и раскрутку до RCE (CVE-2026-63030) нашёл Kues с моделью, а сырую SQLi в параметре author__not_in (CVE-2026-60137, CVSS 5.9) независимо и без всякого AI сообщили живые исследователи TF1T, dtro и haongo.
Правда ли это стоило $25 против $500 000
$25 это честная самооценка автора, а $500 000 это рекламная рамка, которую не подтверждает ни один опубликованный прайс-лист. С $25 всё просто: это не детализированный счёт, а пропорция, «50% недельной квоты» на плане $200 в месяц, грубо $25 за прогон. Верифицировать независимо нельзя, принимаем как заявление автора.
С $500 000 сложнее. Независимо проверяемые опорные точки ниже и старше: Zerodium исторически платил за WordPress RCE около $100k, в 2021 году временно поднимал до $300k. Crowdfense, на который ссылаются как на вероятный источник цифры, публикует диапазон за full-chain от $10k до $9M, но отдельной цены за WordPress-эксплойт там нет. То есть $500k это оценка автора, а не рыночный факт.
Более того, часть профессионалов считает, что WordPress-эксплойты столько не стоят вообще. В треде на HN известный infosec-автор grugq пишет: «The people who buy exploits are governments. There is very little interest in Wordpress or indeed any target that isn't a browser or a mobile». А комментатор wongarsu добавляет мысль, которая, вероятно, и есть главный вывод: «The market will quickly adjust to the point where spending $50 on tokens will on average give you a vulnerability valued at $50». Рынок выровняет аномалию.
Что делать, если у вас WordPress
Первое и главное действие: обновиться до 6.8.6, 6.9.5 или 7.0.2 в зависимости от вашей ветки. Патч вышел 17 июля 2026, и из-за критичности WordPress.org включил принудительные авто-обновления для затронутых версий. Уязвимы были 6.8.0–6.8.5, 6.9.0–6.9.4 и 7.0.0–7.0.1, причём полная RCE-цепочка достаёт ветки 6.9 и 7.0, а на 6.8 работала только SQLi.
Как проверить экспозицию и прикрыться, если обновиться прямо сейчас нельзя:
- Посмотрите версию ядра в
Dashboard → Updatesили вwp-includes/version.php. - Проверьте, отвечает ли
POST /wp-json/batch/v1без аутентификации: если да, поверхность открыта. - На уровне WAF заблокируйте пути
/wp-json/batch/v1и?rest_route=/batch/v1. Cloudflare и другие провайдеры уже выпустили managed-правила под эти CVE. - Плагином или mu-plugin ограничьте доступ неаутентифицированных пользователей к REST API.
И отдельно про компрометацию. Публичные PoC появились в течение часов после раскрытия, несколько security-фирм подтвердили активную эксплуатацию и массовое сканирование. Если ваш сайт стоял на уязвимой версии в открытом доступе примерно с 17 июля, одного апдейта мало: проверьте пользователей на подставные admin-аккаунты, каталоги wp-content/plugins/ и mu-plugins на веб-шеллы и бэкдоры, а логи на подозрительные запросы к batch-эндпоинту.
Насколько это вообще прорыв
Kues прямо признаёт, что это AI-assisted, а не autonomous offense. Он сам выбрал таргет, написал промпт, руками подтвердил инъекцию и разбирал эскалацию. Модель сжала пространство поиска и собрала гаджеты, но направлял и закрывал человек. Его собственная формулировка про будущее профессии: «security research will become a bit higher-level, deciding what products and surfaces to investigate and for how long, steering research direction with prompts, and nudging the LLM when it veers off track».
Ещё он честно предупреждает про читерство моделей: «models will sometimes cheat to achieve what you ask, either by choosing extremely unlikely configuration options or by fabricating preconditions that aren't achievable by an attacker». Поэтому каждую находку он проверял вручную, а не верил на слово. Это ставит громкое заявление в контекст: цепочку независимо воспроизвели Calif и Hacktron до появления сторонних PoC, баг реален и получил CVSS 9.8, но обобщать «теперь любой найдёт 0-day за $25» рано.
Тренд шире одной находки. На той же неделе Google представила Gemini 3.5 Flash Cyber, нашедший 55 уникальных проблем в движке V8 против 36 у Opus 4.6. Anthropic ещё в апреле заявляла, что её Claude Mythos автономно нашла «тысячи» zero-day, и это заявление встретили скепсисом. А проекты вроде curl жалуются на поток AI-слопа в баг-баунти. То есть AI одновременно находит реальные баги и генерирует шум.
Подводные камни
Стоимость легко взрывается. $25 это один удачный прогон. Мульти-агентные циклы на большой кодовой базе жгут токены, а неудачные заходы, повторные раунды и длинный контекст умножают счёт. Не рассчитывайте на «$25 за 0-day» как на норму, ставьте лимиты трат.
Ложные срабатывания требуют ручной проверки. Модели выдумывают недостижимые предусловия, чтобы «выполнить» задачу. Kues поднимал реальную инсталляцию и проверял руками, а число ложных кандидатов для этого прогона в статье не приводится, хотя обычно их много. Ничего не «чините» и не публикуйте без воспроизведения на реальной сборке.
Легально только свой код или явно авторизованный скоуп. Запуск таких агентов против чужих живых сайтов, включая проверку чужого WordPress онлайн-чекером, это вероятное нарушение законов о неправомерном доступе. Тестировать можно то, чем владеете, или на что есть письменное разрешение (bug bounty scope, договор на пентест). И помните, что чекер wp2shell.com сделан самим вендором, это не независимый инструмент.
Guardrails провайдеров это отдельный риск. Комментатор raesene9 удивился, что GPT-5.6 вообще выполнил offensive-промпт, и предположил, что у авторов были особые разрешения OpenAI. Это спекуляция, но вывод для вас реальный: не считайте offensive-задачи разрешёнными по умолчанию, читайте usage-политику провайдера.
Альтернативы: чем сканировать свой код легально
- Semgrep (
pip install semgrep && semgrep --config auto .) — быстрый статический анализ, сам определяет языки и тянет правила из реестра, есть облачный AI-триаж ложных срабатываний. - CodeQL от GitHub — семантический анализ через
codeql database createиcodeql database analyze, глубже Semgrep, но требует сборки базы. - Strix (
pipx install strix-agent) — open-source AI-агент для пентеста, про который мы уже писали, рой агентов ищет дыры и проверяет их эксплойтом. Только против своих приложений. - ZeroPath — AI-native SAST как GitHub App, с open-source MCP-сервером для интеграции сканов в Claude Code.
Вердикт
Это не «AI теперь сам ломает интернет», но и не пустой маркетинг. Реальная новость в том, что планка сместилась: раскрутить известный класс бага до рабочей RCE-цепочки в топовом таргете за один рабочий день теперь может исследователь с хорошим промптом и $200-подпиской, а не только команда с месяцами времени. Для защитника вывод предельно практичный и срочный: обновите WordPress до пропатченной ветки сегодня, а если сайт был открыт с 17 июля, исходите из того, что его могли скомпрометировать, и проверьте следы. Для тех, кто хочет повторить подход на своём коде: это легально и полезно на своём репозитории, но $25 за баг это счастливый исход одного прогона, а не тариф.
Как попробовать
- Проверьте версию своего WordPress и, если она в уязвимом диапазоне, обновитесь до 6.8.6 / 6.9.5 / 7.0.2 прямо сейчас.
- Заблокируйте на WAF пути
/wp-json/batch/v1и?rest_route=/batch/v1как временную меру и проверьте, отвечает ли batch-эндпоинт без аутентификации. - Если сайт был открыт с 17 июля, проверьте admin-аккаунты,
wp-content/plugins/,mu-pluginsи логи на следы компрометации, а не только накатите патч. - Для своего кода прогоните Semgrep (
semgrep --config auto .) как быструю базовую проверку. - Если хотите попробовать AI-подход, направьте агента строго на свой репозиторий с чётким промптом (анализ от первых принципов, adversarial-перепроверка, не выдумывать предусловия) и верифицируйте каждую находку руками.