Содержание
AI нашёл критическую уязвимость WordPress: что известно и кому нужно обновиться
Специалист Searchlight Cyber Адам Кьюс сообщил, что GPT‑5.6 Sol Ultra помогла ему обнаружить критическую цепочку уязвимостей в WordPress. Модель анализировала исходный код с помощью четырёх параллельных агентов и примерно за 10 часов собрала путь от атаки без авторизации до удалённого выполнения кода. По оценке исследователя, вычислительные затраты составили около $25.
Что именно сделала нейросеть
AI сначала нашёл рассинхронизацию проверки запросов в пакетном REST API WordPress, затем связал её с SQL-инъекцией и несколькими особенностями внутренней логики CMS. В результате получилась сложная цепочка, позволяющая повысить права до администратора и добиться выполнения кода. Исследователь подчёркивает, что перепроверил результат на обычной установке WordPress и передал данные разработчикам до публикации технических деталей.
Важно не только само открытие, но и скорость: модель связала уязвимости в разных частях большой кодовой базы, на что у человека обычно ушло бы значительно больше времени. Это показательный пример того, как сильные AI-агенты превращаются из помощников по коду в инструменты полноценного аудита безопасности.
WordPress уже выпустил исправление
Команда WordPress подтвердила проблему как CVE‑2026‑63030 и закрыла её в WordPress 7.0.2 и 6.9.5. Уязвимость затрагивает ветки 7.0 и 6.9; версии до 6.8 этой конкретной цепочке не подвержены. Из-за серьёзности проблемы WordPress включил принудительные фоновые обновления для уязвимых установок, но владельцам сайтов всё равно стоит вручную проверить текущую версию и состояние обновления.
Почему это важно для бизнеса и авторов
WordPress остаётся основой для огромного числа сайтов, магазинов и медиа, поэтому подобная уязвимость касается не только разработчиков. Компрометация CMS может привести к краже данных, подмене контента и заражению посетителей. Для владельцев проектов практический вывод простой: обновить WordPress до безопасной версии, проверить журналы доступа и убедиться, что резервные копии работают.
Одновременно кейс показывает новую сторону гонки AI-моделей: возможности автономного поиска уязвимостей растут быстрее, чем привычные процессы защиты. Компаниям придётся использовать такие инструменты не только для разработки, но и для регулярного проактивного аудита собственных продуктов.