Een ernstige kwetsbaarheid in WordPress, bekend als WP2Shell, is ontdekt met behulp van het AI-model GPT5.6 Sol Ultra. Beveiligingsonderzoeker Adam Kues van Searchlight Cyber stelt dat deze kwetsbaarheid remote code execution (RCE) mogelijk maakt binnen WordPress Core, het contentmanagementsysteem dat door honderden miljoenen websites wordt gebruikt.
De kwetsbaarheid is aanwezig in de standaardconfiguratie van WordPress en vereist geen aanvullende plug-ins. Volgens Kues kostte het gebruik van het AI-model slechts 25 dollar. Het door OpenAI ontwikkelde GPT5.6 Sol Ultra is het krachtigste AI-model dat OpenAI tot nu toe heeft uitgebracht en kan voor diverse taken worden ingezet, waaronder het opsporen van beveiligingslekken.
Kues publiceerde de prompt waarmee hij het model gebruikte om de kwetsbaarheid te vinden, evenals de technische details van het lek dat al sinds 2020 in de WordPress-code aanwezig was. Het AI-model was enkele uren bezig om het lek te identificeren. De kwetsbaarheid maakt SQL Injection mogelijk, wat vervolgens leidt tot het uitvoeren van code op de webserver. Kues benadrukt dat hoewel de SQL Injection zelf relatief eenvoudig te begrijpen was, het post-exploitatieproces om tot RCE te komen door het AI-model binnen enkele uren werd ontwikkeld, terwijl dit voor een menselijke onderzoeker veel langer zou duren.
De volledige exploitketen van SQL Injection naar RCE werd binnen tien uur gevonden en uitgewerkt, een snelheid die volgens Kues bijna onmogelijk is voor menselijke beveiligingsonderzoekers. Naar aanleiding van deze kwetsbaarheid hebben het Nationaal Cyber Security Centrum (NCSC) en internationale cyberagentschappen waarschuwingen uitgegeven waarin WordPress-gebruikers worden opgeroepen om de beschikbare update direct te installeren om het lek te dichten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *