मुझे GPT5.6 और $25 के साथ WordPress में एक RCE मिली
एक हालिया ब्लॉग पोस्ट का दावा है कि GPT-5.6-आधारित एक उन्नत workflow ने लगभग $25 के API खर्च पर WordPress core में remote code execution (RCE) vulnerability खोज ली, जिससे यह बहस छिड़ गई कि ऐसे exploits वास्तव में कितने मूल्यवान हैं और क्या $500k की कीमतें वास्तविकता हैं या marketing hype। टिप्पणीकारों का तर्क है कि large language models vulnerabilities की supply बढ़ाएँगे और continuous security testing की आवश्यकता भी बढ़ाएँगे, जबकि WordPress के पुराने PHP codebase और व्यापक plugin ecosystem की आलोचना की जा रही है क्योंकि यह web के बड़े हिस्से के लिए लगातार जोखिम बना हुआ है। कुछ लोग LLM-assisted bug hunting को अधिक सुरक्षित software की दिशा में एक कदम मानते हैं, जबकि अन्य चिंता जताते हैं कि इससे exploits का commoditization तेज़ होगा और तकनीकी तथा गैर-तकनीकी site owners के बीच अंतर बढ़ेगा।
एक्सप्लॉइट का कथित मूल्य ($500k का दावा)
- कई लोग इस हेडलाइन को क्लिकबेट मानते हैं: इस बात का कोई सबूत नहीं है कि यह एक्सप्लॉइट $500k में बिका, और ब्रोकरों की सार्वजनिक प्राइस लिस्टें बहुत कम भुगतान दिखाती हैं, खासकर LLMs के बाद।
- कुछ लोग ऐतिहासिक रूप से WordPress 0‑day RCEs के लिए “up to” सैकड़ों हजार डॉलर के ऑफ़र का ज़िक्र करते हैं, लेकिन यह स्पष्ट नहीं है कि वे कभी पूरी तरह भुगतान किए गए थे या नहीं।
- कई लोगों का तर्क है कि WordPress के एक्सप्लॉइट्स ब्राउज़र/iOS/Android 0‑days की तुलना में शीर्ष-स्तरीय कीमतें नहीं पा सकते, हालांकि अन्य लोग जवाब देते हैं कि WordPress का विशाल footprint और सरकारी उपयोग इसे एक मूल्यवान लक्ष्य बनाते हैं।
कमज़ोरी खोज पर LLMs का प्रभाव
- टिप्पणीकार इसे इस बात का प्रमाण मानते हैं कि LLM-assisted या LLM-driven exploit discovery अब व्यावहारिक हो गया है, जिसमें multi-step chains भी शामिल हैं।
- अन्य लोग मानव की domain expertise, prompting, और validation work पर ज़ोर देते हैं; $25 की token लागत वर्षों के अनुभव और कई असफल कोशिशों को अनदेखा करती है।
- कुछ लोगों को उम्मीद है कि bugs की supply बढ़ने पर exploit की कीमतें गिरेंगी; अन्य लोग नोट करते हैं कि demand सीमित है और पेशेवर attackers भी LLMs का उपयोग कर सकते हैं।
WordPress सुरक्षा और code quality
- मजबूत सहमति है कि WordPress codebase पुराना, गड़बड़ और इतने बड़े plugin/theme ecosystem को तोड़े बिना आधुनिक बनाना कठिन है।
- specific SQL injection fix को व्यापक रूप से ugly और गहरे design problems का प्रतीक माना जाता है (string-built queries, brittle APIs जैसे
dbDelta)। - कुछ लोग तर्क देते हैं कि WordPress को उसकी उम्र और scrutiny के कारण काफी harden किया गया है; अन्य लोग string-concat SQL जैसी बुनियादी गलतियों को malpractice मानते हैं।
WordPress बनाम विकल्प
- कई लोग दर्दनाक वास्तविक-विश्व WP deployments का वर्णन करते हैं: plugin sprawl, high CPU, maintenance headaches, और security risk।
- अन्य लोग WP का बचाव करते हैं क्योंकि यह गैर-तकनीकी उपयोगकर्ताओं के लिए uniquely accessible है (WYSIWYG editing, one‑click installs, WooCommerce, आसान content updates)।
- Static-site generators + headless CMS + cheap static hosting को अधिक सुरक्षित, कम-maintenance विकल्प के रूप में सुझाया जाता है, लेकिन सामान्य उपयोगकर्ताओं के लिए कम approachable माना जाता है।
नैतिकता, श्रेय, और ecosystem प्रभाव
- इस पर बहस कि LLMs का उपयोग करके exploits या code लिखने वाले लोग credit या payment के “deserve” करते हैं या नहीं, बनाम credit models या मूल training data authors को दिया जाना चाहिए।
- कुछ लोग “FOMO writing” को लेकर चिंतित हैं, जो LLM-powered bug hunting को lottery ticket की तरह महिमामंडित करता है।
- कई लोगों का अनुमान है कि ऐसे संसार में जहाँ attackers सस्ते में discovery automate कर सकते हैं, continuous security scanning और pen-testing अनिवार्य हो जाएगा।