我用 GPT5.6 和 25 美元找到了一个 WordPress RCE
一篇最近的博客文章声称,借助基于 GPT-5.6 的高级工作流,以大约 25 美元的 API 成本就发现了 WordPress 核心中的一个远程代码执行(RCE)漏洞,引发了人们对这种漏洞到底值多少钱、以及 50 万美元的标价是否只是营销噱头的讨论。评论者认为,大语言模型会同时增加漏洞供给并提升持续安全测试的必要性,同时批评 WordPress 老旧的 PHP 代码库和庞大的插件生态,认为它们对整个网络中很大一部分网站来说始终是风险源。有人把 LLM 辅助的漏洞挖掘看作让软件更安全的一步,也有人担心这会加速漏洞商品化,并进一步拉大技术用户与非技术网站所有者之间的差距。
漏洞的感知价值(50 万美元说法)
- 许多人认为这个标题是在博眼球:没有证据表明这个漏洞卖了 50 万美元,而且经纪人的公开价目表显示报酬低得多,尤其是在 LLM 出现之后。
- 有人提到历史上曾有人对 WordPress 0-day RCE 开出“最高”数十万美元的报价,但不清楚这些报价是否真的全额支付过。
- 不少人认为,与浏览器/iOS/Android 的 0-day 相比,WordPress 漏洞不太可能拿到顶级价格,尽管也有人反驳说,WordPress 覆盖面极广,而且被政府使用,因此是很有价值的目标。
LLM 对漏洞发现的影响
- 评论者认为,这证明了借助 LLM 或由 LLM 驱动的漏洞发现现在已经可行,包括多步骤的利用链。
- 也有人强调人的领域知识、提示设计和验证工作的重要性;25 美元的 token 成本忽略了多年经验和大量失败尝试。
- 一些人预计随着漏洞供给增加,利用价格会下降;也有人指出需求是受限的,而且专业攻击者同样可以使用 LLM。
WordPress 安全性与代码质量
- 普遍共识是,WordPress 代码库陈旧、杂乱,而且在不破坏插件/主题生态的情况下很难现代化。
- 这次具体的 SQL 注入修复被广泛批评为难看,并且体现了更深层的设计问题(字符串拼接构造查询、像
dbDelta这样脆弱的 API)。 - 有人认为 WordPress 因为年代久远、长期被审视,实际上已经被大幅加固;也有人指出,继续犯这种基础错误(比如字符串拼接 SQL)本身就是失职。
WordPress 与替代方案
- 很多人描述了现实中痛苦的 WP 部署:插件泛滥、高 CPU、维护难题以及安全风险。
- 也有人为 WP 辩护,认为它对非技术用户而言无可替代(所见即所得编辑、一键安装、WooCommerce、内容更新简单)。
- 静态站点生成器 + headless CMS + 便宜的静态托管被提议为更安全、维护成本更低的替代方案,但也被承认对普通用户没那么友好。
伦理、归属与生态影响
- 关于使用 LLM 找漏洞或写代码的人是否“应得”功劳或报酬存在争论,还是应该把功劳归于模型或原始训练数据作者。
- 有些人担心那种“错失恐惧式写作”会把 LLM 驱动的漏洞挖掘美化成买彩票。
- 一些人预计,在攻击者也能低成本自动化发现漏洞的世界里,持续安全扫描和渗透测试会变成强制需求。