Der Sicherheitsforscher Adam Kues von Searchlight Cyber hat mit dem KI-Modell GPT-5.6 Sol Ultra von OpenAI eine kritische Sicherheitslücke im WordPress-Kern aufgespürt, getauft »wp2shell«. Die Kette aus SQL-Injection über die REST-API-Route /wp-json/batch/v1, Cache-Poisoning und Rechteausweitung über den Customizer endet in unauthentifizierter Codeausführung auf dem Server, kein Login nötig, kein Plugin vorausgesetzt. Betroffen sind die Versionen 6.9.0 bis 6.9.4 und 7.0.0 bis 7.0.1, WordPress hat bereits am 17. Juli mit den Versionen 6.9.5 und 7.0.2 gepatcht, teils per erzwungenem Auto-Update.
Die Zahl, die hängen bleibt: 25 Dollar und gut zehn Stunden. So viel hat Kues gebraucht, um die komplette Exploit-Kette zusammenzubauen, auf dem Exploit-Broker-Markt wäre sie 500.000 Dollar wert gewesen. Sein Fazit: »No security researcher could have found and completed this exploit chain in 10 hours without AI.« Übersetzt: Die Einstiegshürde fürs Kaputtmachen des halben Internets ist gerade auf Taschengeld-Niveau gefallen.
Warum das jeden trifft, der eine WordPress-Seite betreibt: die Lücke sitzt im Core, kein Plugin, kein Theme, einfach die Grundinstallation, und über 500 Millionen Websites laufen mit WordPress. Wer Auto-Updates deaktiviert hat oder eine ältere, nicht mehr unterstützte Version fährt, sollte jetzt manuell aktualisieren statt sich auf die Statistik zu verlassen. Aktive Ausnutzung ist laut den bisherigen Berichten noch nicht bekannt, Stand 18. Juli, technische Details der Kette sind noch nicht öffentlich.
Die Ironie darin: Kaum ein Monat vergeht, in dem KI nicht auch selbst Sicherheitslücken in generiertem Code produziert. Jetzt findet sie sie eben auch, für 25 Dollar und schneller als jedes Audit-Team. Ob das am Ende mehr hilft oder mehr schadet, hängt davon ab, wer zuerst zur KI greift, der Verteidiger oder der Angreifer.
Quellen
- Searchlight Cyber: Exploit brokers pay $500,000 for a WordPress RCE. I found one with GPT5.6 Sol Ultra and $25
- The Hacker News: New wp2shell WordPress Core Flaw Lets Unauthenticated Attackers Run Code
- Aikido: Unauthenticated RCE Vulnerability in WordPress core (wp2shell), via SQL injection. Patch the vulnerability now!
Ähnliche News
- Claude Mythos findet 10.000 kritische Sicherheitslücken, Patchen wird zum Engpass
- OpenClaw-Lücken legen 245.000 KI-Agenten weltweit frei
- Claude Mythos findet in Wochen mehr Sicherheitslücken als Forscher in Jahren
Diese Meldung wurde mit Unterstützung von Claude (Anthropic) recherchiert und verfasst. Inhaltliche Fehler sind möglich. Die verlinkten Quellen ermöglichen eine eigene Prüfung. Fachbegriffe erläutert das Glossar.