# 研究人员利用 OpenAI GPT-5.6 Sol Ultra 模型，挖掘出 WordPress 重大漏洞"wp2shell"

- 来源：IT之家（RSS）
- 发布时间：2026-07-22 16:18
- AIHOT 分数：48
- AIHOT 链接：https://aihot.virxact.com/items/cmrvucy57010kbipz3ql2fvrj
- 原文链接：https://www.ithome.com/0/980/122.htm

## AI 摘要

Searchlight Cyber 研究员利用 OpenAI GPT-5.6 Sol Ultra 模型，通过 4 个 AI 智能体在 10 小时内发现 WordPress 未认证 SQL 注入漏洞，并将其升级为远程代码执行（RCE）攻击链。该漏洞编号 CVE-2026-63030，CVSS 评分 9.8，挖掘成本约 25 美元。

## 正文

IT之家 7 月 22 日消息，网络安全公司 Searchlight Cyber 发文，透露公司借助 OpenAI 的 GPT-5.6 Sol Ultra 模型，仅花费约 10 个小时便发现了 WordPress 中存在的一项重大漏洞，目前相应漏洞已被命名为“wp2shell”，编号为 CVE-2026-63030，CVSS 评分达 9.8 分。

IT之家参考报告获悉，此次漏洞挖掘行动源于 Searchlight Cyber 研究员 Adam Kues 对新推出 GPT-5.6 Sol Ultra 进行的能力测试。

Adam Kues 要求 GPT-5.6 Sol Ultra 模型在一份已经移除 Git 历史记录、仅保留源代码的 WordPress 系统环境中展开分析，利用 4 个 AI 智能体协同工作 6 小时进行代码审查，目标是从环境中寻找“能够从未认证状态一路触发直至执行远程代码（RCE）”的漏洞利用链。

为了避免 AI 模型通过已有资料“作弊”，Adam Kues 特别限制模型不得查看代码变更记录，也禁止联网比对已经修复漏洞的版本，而是要求其完全依靠源码分析发现问题。

测试结果显示，GPT-5.6 Sol Ultra 在数小时内便发现了一个未经身份验证即可触发的 SQL 注入漏洞，并在后续约 4 小时内进一步分析出如何利用该漏洞升级为完整的远程代码执行（RCE）攻击方式。整个过程大约消耗了研究人员 ChatGPT 当周 50% 的使用额度，按照每月 200 美元（现汇率约合 1355 元人民币）的订阅方案计算，发现 wp2shell 漏洞的实际成本约为 25 美元（IT之家注：现汇率约合 169.4 元人民币）。

此次事件再次显示，随着 AI 代码分析和漏洞挖掘能力快速提升，未来安全研究人员与攻击者都可能利用 AI 大幅降低发现高危漏洞的门槛。对于软件开发者而言，如何在 AI 辅助开发环境下提升代码安全审查能力，也将成为新的安全挑战。
