Krytyczny atak na WordPressa został opracowany przy użyciu ChatGPT. Wystarczy jedno żądanie HTTP


Krytyczny atak na WordPressa został opracowany przy użyciu ChatGPT. Wystarczy jedno żądanie HTTP

Badacze ujawnili szczegóły exploita o nazwie wp2shell, uznawanego za jeden z najpoważniejszych ataków na WordPressa od wielu lat. Według autorów odkrycia cały łańcuch podatności został opracowany przy pomocy modelu GPT-5.6 Sol wykorzystywanego w ChatGPT. Prace miały zająć zaledwie około 10 godzin i kosztować około 25 dolarów w tokenach.

Jednocześnie specjaliści alarmują, że cyberprzestępcy rozpoczęli już masowe skanowanie internetu w poszukiwaniu podatnych witryn. Pierwsze próby włamań są obserwowane na żywo.

Ataki już trwają

Nowe informacje opublikował Johannes B. Ullrich z SANS Technology Institute, który przeanalizował rzeczywiste pakiety danych wysyłane przez napastników do podatnych serwerów WordPress.

Z przechwyconych próbek wynika, że atak jest wyjątkowo prosty. Przestępcy najpierw wysyłają krótkie zapytanie sprawdzające, czy dana witryna jest podatna na lukę. Jeśli serwer odpowie we właściwy sposób, natychmiast wysyłane jest drugie żądanie, którego celem jest uzyskanie pełnej kontroli nad systemem.

Co ciekawe, osoby prowadzące kampanię nie próbują nawet maskować swoich działań. W polu User-Agent pojawia się identyfikator nawiązujący bezpośrednio do numeru podatności CVE-2026-63030.

Badacze ujawnili szczegóły exploita o nazwie wp2shell, uznawanego za jeden z najpoważniejszych ataków na WordPressa od wielu lat.

Jedno żądanie wystarczy do przejęcia serwera

Eksploit wykorzystuje publicznie dostępny punkt końcowy interfejsu REST API WordPressa znajdujący się pod adresem /?rest_route=/batch/v1.

Napastnicy przygotowali wielowarstwową konstrukcję zapytania HTTP, w której umieszczono zakodowane fragmenty danych oraz odpowiednio ukryte polecenia SQL. Całość została zaprojektowana tak, aby ominąć standardowe mechanizmy filtrowania danych i doprowadzić do błędnej interpretacji uprawnień przez WordPress.

Badacze wyjaśniają, że wykorzystano klasyczny mechanizm SQL Injection oparty na instrukcji UNION. Dzięki temu możliwe staje się dołączenie własnego zapytania SQL do oryginalnego zapytania aplikacji.

Pierwszy etap jedynie sprawdza podatność systemu. Jeśli odpowiedź zawiera oczekiwany ciąg znaków, rozpoczyna się właściwy atak.

Drugi etap instaluje tylne wejście

Po potwierdzeniu podatności wysyłane jest kolejne żądanie HTTP POST. Tym razem zapytanie SQL zapisuje na serwerze plik PHP pełniący rolę web shella. To niewielki program pozwalający zdalnie wykonywać polecenia i przejąć pełną kontrolę nad serwerem.

Według analizy specjalistów plik trafia do katalogu /wp-content/cache/ pod losowo wyglądającą nazwą. Aby utrudnić jego wykrycie, otwarcie pliku bez odpowiedniego parametru powoduje wyświetlenie zwykłego błędu 404. Dopiero użycie właściwego hasła aktywuje ukryty panel administracyjny.

Eksperci zauważyli również, że po uzyskaniu dostępu napastnicy tworzą nowe konta administratorów bez wiedzy właścicieli stron.

ChatGPT miał znaleźć lukę w 10 godzin

Jeszcze większe zainteresowanie wzbudziły kulisy powstania exploita. Adam Kues z Searchlight Cyber twierdzi, że wykorzystał model GPT-5.6 Sol dostępny w ChatGPT do analizy kodu WordPressa. Nie stosował żadnych technik omijających zabezpieczenia modelu ani specjalnych promptów wymuszających nielegalne działania. Zadaniem sztucznej inteligencji było jedynie odnalezienie nieznanej wcześniej podatności umożliwiającej zdalne wykonanie kodu bez uwierzytelnienia.

Według badacza cały proces od wykrycia problemu do przygotowania działającego exploita trwał niewiele ponad 10 godzin. Zużycie tokenów odpowiadało kosztowi około 25 dolarów.

Kues przyznaje, że początkowo nie wierzył, iż model będzie w stanie odnaleźć tak złożony łańcuch błędów. Jego zdaniem sztuczna inteligencja połączyła kilka niezależnych podatności w jeden skuteczny scenariusz ataku, którego stworzenie przez człowieka zajęłoby znacznie więcej czasu.

Eksploit może być wart setki tysięcy dolarów

Badacz zwraca uwagę, że podobne exploity osiągają bardzo wysokie ceny na rynku brokerów podatności. Według jego szacunków taki łańcuch ataku mógłby zostać sprzedany nawet za około pół miliona dolarów. To pokazuje, jak ogromną wartość mają obecnie nieznane wcześniej luki umożliwiające przejęcie popularnych systemów.

WordPress pozostaje najczęściej wykorzystywanym systemem CMS na świecie, dlatego każda podatność dotycząca jego podstawowych mechanizmów natychmiast staje się celem cyberprzestępców.

Administratorzy nie powinni zwlekać

Specjaliści ds. bezpieczeństwa apelują o natychmiastową instalację najnowszych aktualizacji WordPressa, ponieważ kampania skanowania podatnych serwerów już trwa.

Administratorzy powinni również sprawdzić katalog cache pod kątem podejrzanych plików PHP oraz zweryfikować listę użytkowników z uprawnieniami administratora. Nieautoryzowane konta mogą świadczyć o skutecznym przejęciu witryny.

 

Spodobało Ci się? Podziel się ze znajomymi!

Pokaż / Dodaj komentarze do:

Krytyczny atak na WordPressa został opracowany przy użyciu ChatGPT. Wystarczy jedno żądanie HTTP
 0