Encontré un RCE en WordPress con GPT5.6 y $25

Una publicación reciente en un blog afirma que un flujo de trabajo avanzado basado en GPT-5.6 descubrió una vulnerabilidad de ejecución remota de código (RCE) en el núcleo de WordPress por unos $25 en costos de API, lo que provocó un debate sobre cuánto valen realmente estos exploits y si las etiquetas de $500k son marketing irreal. Los comentaristas argumentan que los modelos de lenguaje aumentarán tanto la oferta de vulnerabilidades como la necesidad de pruebas de seguridad continuas, al tiempo que critican la base de código PHP envejecida de WordPress y su amplio ecosistema de plugins como un riesgo persistente para una gran parte de la web. Algunos ven la búsqueda de bugs asistida por LLM como un paso hacia un software más seguro en general; otros temen que acelere la comoditización de los exploits y amplíe la brecha entre propietarios de sitios técnicos y no técnicos.

Valor percibido del exploit (reclamo de $500k)

  • Muchos califican el titular de clickbait: no hay evidencia de que este exploit se vendiera por $500k, y las listas públicas de precios de los brokers sugieren pagos mucho menores, especialmente después de los LLM.
  • Algunos señalan ofertas históricas de “hasta” cientos de miles para RCEs 0-day de WordPress, pero no está claro si alguna vez se pagaron por completo.
  • Varios sostienen que es improbable que los exploits de WordPress alcancen precios de primer nivel en comparación con los 0-days de navegador/iOS/Android, aunque otros replican que la enorme presencia de WordPress y su uso gubernamental lo convierten en un objetivo valioso.

Impacto de los LLM en el descubrimiento de vulnerabilidades

  • Los comentaristas ven esto como prueba de que el descubrimiento de exploits asistido por LLM o impulsado por LLM ya es práctico, incluidas cadenas de varios pasos.
  • Otros subrayan la experiencia de dominio humana, la formulación de prompts y el trabajo de validación; los $25 en tokens ignoran años de experiencia y muchos intentos fallidos.
  • Algunos esperan que los precios de los exploits bajen a medida que aumente la oferta de bugs; otros señalan que la demanda está limitada y que los atacantes profesionales también pueden usar LLM.

Seguridad y calidad del código de WordPress

  • Hay un fuerte consenso en que la base de código de WordPress es antigua, desordenada y difícil de modernizar sin romper el ecosistema de plugins/temas.
  • La corrección específica de inyección SQL es ampliamente criticada por ser fea y emblemática de problemas de diseño más profundos (consultas construidas con cadenas, APIs frágiles como dbDelta).
  • Algunos argumentan que WordPress está muy endurecido por su mera antigüedad y escrutinio; otros señalan errores básicos que siguen ocurriendo (como SQL concatenado con cadenas) como mala praxis.

WordPress frente a alternativas

  • Muchos describen despliegues de WP reales y dolorosos: proliferación de plugins, alto uso de CPU, problemas de mantenimiento y riesgo de seguridad.
  • Otros defienden WP como algo singularmente accesible para usuarios no técnicos (edición WYSIWYG, instalaciones con un clic, WooCommerce, actualizaciones de contenido fáciles).
  • Los generadores de sitios estáticos + CMS headless + hosting estático barato se proponen como alternativas más seguras y de menor mantenimiento, aunque se reconoce que son menos accesibles para los usuarios típicos.

Ética, crédito y efectos en el ecosistema

  • Debate sobre si las personas que usan LLM para encontrar exploits o escribir código “merecen” crédito o pago, frente a atribuirlo a los modelos o a los autores originales de los datos de entrenamiento.
  • Algunos se preocupan por la “escritura FOMO” que glamuriza la búsqueda de bugs impulsada por LLM como si fuera un boleto de lotería.
  • Varios esperan que el escaneo continuo de seguridad y las pruebas de penetración se vuelvan obligatorios en un mundo donde los atacantes pueden automatizar el descubrimiento a bajo costo.