Tech si AI admin

Vulnerabilitate critica WordPress gasita cu GPT-5.6 pentru doar 25 de dolari — cum te protejezi in 2026

Un cercetator de securitate a folosit GPT-5.6 Sol Ultra pentru a gasi o vulnerabilitate critica RCE in WordPress. A costat 25 de dolari si afecteaza peste 500 de milioane de site-uri. Iata ce trebuie sa faci.

Vulnerabilitate critica WordPress gasita cu GPT-5.6 pentru doar 25 de dolari — cum te protejezi in 2026

Pe 20 iulie 2026, un cercetator de securitate de la Searchlight Cyber a publicat cea mai ingrijoratoare vulnerabilitate WordPress din ultimii ani. Nu descoperirea in sine e socanta — ci modul in care a fost gasita. Adam Kues a folosit GPT-5.6 Sol Ultra de la OpenAI ca sa gaseasca o vulnerabilitate de tip SQL injection pre-autentificare in WordPress, pe care a escaladat-o pana la executie de cod de la distanta (RCE). Costul total? Aproximativ 25 de dolari din abonamentul de 200 USD. Brokerii de exploit-uri platesc pana la 500.000 de dolari pentru genul asta de vulnerabilitate. Si peste 500 de milioane de site-uri ruleaza WordPress.

Daca ai un site WordPress — al tau, al unui client, al companiei — articolul asta iti explica exact ce s-a intamplat, cat de grav e si ce trebuie sa faci chiar acum.

Ce vei gasi in acest articol:

  • Povestea completa: cine, cum si de ce a gasit aceasta vulnerabilitate cu AI
  • Ce sunt SQL injection, RCE si batch API — explicat simplu, fara jargon
  • Cum a folosit GPT-5.6 Sol Ultra sa gaseasca bug-ul si sa construiasca lantul complet de exploatare
  • Cum verifici daca site-ul tau WordPress e afectat — cu un tool gratuit
  • Checklist practic cu ce trebuie sa faci imediat ca sa te protejezi
  • FAQ cu intrebarile cele mai frecvente

Vulnerabilitate activa — actioneaza acum

Aceasta vulnerabilitate afecteaza WordPress cu batch API activ (versiunea 5.6 sau mai noua). Daca ai un site WordPress, citeste sectiunea „Cum verifici daca site-ul tau e afectat” imediat. Exista un tool gratuit de verificare la wp2shell.com.


Ce s-a intamplat: povestea completa

In iulie 2026, Adam Kues — cercetator de securitate la Searchlight Cyber, o companie specializata in inteligenta cibernetica — a decis sa testeze ce poate face GPT-5.6 Sol Ultra in domeniul securitatii informatice. Nu a fost un experiment academic. A fost un test practic: poate un model AI sa gaseasca vulnerabilitati reale, in software real, la nivelul unui cercetator uman experimentat?

Raspunsul a venit repede. Si a fost „da”.

Kues a luat codul sursa al celei mai recente versiuni stabile de WordPress, l-a clonat local si a sters folderul .git — ca sa nu cumva modelul sa „triseze” cautand in istoricul de modificari sau pe internet. Apoi a dat modelului un prompt adaptat din cel folosit de OpenAI pentru a rezolva conjectura matematica Cycle Double Cover. A cerut modelului sa foloseasca 4 agenti care sa analizeze codul din primele principii, timp de cel putin 6 ore.

Cand s-a intors, modelul pretindea ca a descoperit un SQL injection pre-autentificare in batch API-ul WordPress. Kues nu l-a crezut pe cuvant. A instalat WordPress pe un server de test si a cerut modelului sa exploateze vulnerabilitatea ca sa fure email-ul administratorului. Modelul a facut-o in cateva minute.

Apoi a intrebat: „Poate fi escaladat la RCE?” Patru ore mai tarziu, modelul a confirmat. Lantul complet — de la SQL injection pre-auth, la escaladare de privilegii la nivel de administrator, la executie de cod de la distanta — era functional. Fara a necesita spargerea parolei. Fara interactiune din partea victimei. Fara ca administratorul site-ului sa stie ce se intampla.

Verificare independenta

Vulnerabilitatea a fost reprodusa independent de doi cercetatori — Calif si Hacktron — inainte de publicare. Searchlight Cyber a amanat publicarea pentru a da timp administratorilor sa-si actualizeze site-urile. Publicarea a avut loc pe 20 iulie 2026.


Ce este RCE si de ce e atat de periculos

Inainte sa intelegi vulnerabilitatea, hai sa intelegi termenii. Nu trebuie sa fii programator — doar sa stii ce inseamna pentru tine.

SQL injection e o metoda prin care un atacator introduce comenzi malitioase intr-o baza de date, prin campuri care ar trebui sa accepte doar date normale (cum ar fi un formular de cautare sau un parametru din URL). Daca aplicatia nu valideaza corect inputul, atacatorul poate citi, modifica sau sterge date din baza de date. Gandeste-te ca ai un translator care traduce ce spui intr-o limba straina — iar cineva ii sopteste comenzi ascunse printre cuvintele normale.

RCE (Remote Code Execution) e cel mai rau scenariu posibil. Inseamna ca atacatorul poate rula cod propriu pe serverul tau — ca si cum ar avea acces fizic la calculator. Poate instala programe, poate fura date, poate cripta totul cu ransomware, poate crea conturi de administrator noi. Nu mai e vorba doar de o „baza de date expusa” — e vorba de control total asupra serverului.

Batch API e o functionalitate introdusa in WordPress 5.6 (decembrie 2020) care permite trimiterea mai multor cereri API intr-o singura cerere. In loc sa trimiti 10 cereri separat, le trimiti pe toate odata. E o optimizare de performanta — dar in acest caz, a devenit portita prin care atacatorul a intrat.

Pre-autentificare inseamna ca atacatorul nu are nevoie de un cont de utilizator, de o parola sau de orice altceva. Nu trebuie sa se logheze. Nu trebuie sa interactioneze cu administratorul. Vulnerabilitatea e expusa direct pe internet, accesibila oricui stie unde sa caute.

Cand le pui impreuna — SQL injection pre-auth + escaladare la admin + RCE — obtii o vulnerabilitate de tip „game over”. Atacatorul are control total, fara sa lase urme vizibile, fara ca victima sa stie.


Cum functioneaza vulnerabilitatea — explicat simplu

Bug-ul se afla in fisierul class-wp-rest-server.php — inima API-ului REST din WordPress. Problema e de design, nu de cod gresit ocazional.

WordPress batch API proceseaza cererile in doua bucle separate:

  1. Prima bucla: validarea — verifica daca parametrii sunt in formatul corect
  2. A doua bucla: executia — ruleaza efectiv cererile

Sună bine, nu? Problema e ca cele doua bucle sunt complet independente. Validarea din prima bucla nu influenteaza executia din a doua. Asta inseamna ca un atacator poate trimite o cerere care trece de validare in prima bucla, dar in a doua bucla — cand cererea e executata — parametrii sanitizati nu mai sunt cei care au fost validati.

Pe scurt: WordPress se uita la un set de date, zice „astea sunt OK”, dar apoi executa un alt set de date — pe care nu le-a verificat. E ca si cum un portar verifica buletinul la intrare, dar lasa pe oricine intra pe usa din spate.

De aici, lantul de exploatare arata asa:

Intregul lant — de la cererea initiala pana la controlul total al serverului — nu necesita nicio interactiune din partea administratorului site-ului. Atacatorul nu trebuie sa se logheze, sa trimita un email sau sa pacaleasca pe cineva. Totul se intampla automat, prin API-ul expus pe internet.


Cum a folosit GPT-5.6 Sol Ultra ca sa gaseasca bug-ul

Partea cea mai ingrijoratoare nu e vulnerabilitatea in sine — ci faptul ca un model AI a gasit-o. Si nu orice model, ci unul care a costat 25 de dolari.

Adam Kues nu a intrebat modelul „gaseste o vulnerabilitate in WordPress”. A facut ceva mult mai inteligent. A adaptat promptul pe care OpenAI il folosise pentru a rezolva conjectura matematica Cycle Double Cover — o problema deschisa de 50 de ani. Principiul e acelasi: dai modelului o problema complexa, ii ceri sa foloseasca mai multi agenti care sa analizeze din mai multe unghiuri, si il lasi sa lucreze ore intregi.

Ce a facut concret Kues:

  • A clonat cea mai recenta versiune stabila de WordPress si a sters folderul .git — ca sa previna „tri-sarea” modelului prin cautarea in istoric
  • A adaptat promptul de la conjectura Cycle Cover pentru analiza de cod sursa
  • A cerut modelului sa foloseasca 4 agenti diferiti, timp de cel putin 6 ore
  • A specificat ca modelul trebuie sa analizeze codul din primele principii — fara internet, fara istoric git, fara scurtaturi
  • Modelul a analizat codul sursa WordPress de la zero, identificand problema de design din batch API
  • Kues a cerut demonstrarea SQL injection-ului: modelul a extras email-ul administratorului in cateva minute
  • Kues a intrebat despre escaladare la RCE: 4 ore mai tarziu, modelul a construit lantul complet

Costul total: aproximativ 25 de dolari — adica 50% din utilizarea saptamanala pe abonamentul de 200 USD al lui GPT-5.6 Sol Ultra.

Pentru context, brokerii de exploit-uri platesc intre 100.000 si 500.000 de dolari pentru vulnerabilitati RCE in WordPress. Valoarea de piata a descoperirii e de mii de ori mai mare decat costul descoperirii. Asta schimba fundamental economia securitatii cibernetice.

Ce inseamna asta pentru viitor

Daca un model AI de 25 de dolari poate gasi vulnerabilitati RCE in cel mai popular CMS din lume, inseamna ca si atacatorii pot face acelasi lucru. Nu mai e vorba doar de cercetatori de securitate bine intentionati — oricine are acces la GPT-5.6 Sol Ultra poate cauta vulnerabilitati in software popular. Daca vrei sa intelegi mai bine cum AI-ul schimba peisajul amenintarilor, vezi articolul despre primul atac ransomware autonom condus de AI.


Cum verifici daca site-ul tau WordPress e afectat

Daca ai un site WordPress, primul lucru pe care trebuie sa-l faci este sa verifici daca esti vulnerabil. Searchlight Cyber a lansat un tool gratuit de verificare.

Verificare cu wp2shell.com

Acceseaza https://wp2shell.com/ si introdu adresa site-ului tau WordPress. Tool-ul testeaza daca batch API-ul tau este expus si daca vulnerabilitatea poate fi exploatata. E gratuit, rapid si nu necesita cont.

Verificare manuala

Daca vrei sa verifici manual, poti testa daca batch API-ul tau este accesibil. Deschide browser-ul si acceseaza:

https://site-ul-tau.ro/wp-json/batch/v1

Daca primesti un raspuns JSON (chiar si un mesaj de eroare), inseamna ca batch API-ul este activ si expus. Daca primesti eroare 404 sau 403, API-ul fie nu exista, fie e blocat.

Ce versiuni de WordPress sunt afectate

Vulnerabilitatea exista in orice versiune de WordPress care are batch API activ — asta inseamna WordPress 5.6 sau mai nou. Daca rulezi o versiune mai veche (5.5 sau mai jos), batch API-ul nu exista si nu esti afectat de aceasta vulnerabilitate specifica. Dar atentie: versiunile vechi au alte probleme de securitate.

Ce se intampla daca folosesc un hosting managed WordPress?

Daca folosesti un serviciu de hosting managed WordPress (cum ar fi SiteGround, WP Engine, Kinsta sau echivalentul romanesc), furnizorul ar trebui sa fi aplicat deja masuri de protectie. Verifica totusi — contacteaza suportul si intreaba daca au aplicat un WAF (Web Application Firewall) care blocheaza exploit-ul. Nu te baza doar pe „managed” — verifica.


Ce trebuie sa faci acum — checklist practic

Nu e timp de amanat. Vulnerabilitatea a fost publicata pe 20 iulie 2026. Atat cercetatorii, cat si atacatorii stiu de ea. Iata ce trebuie sa faci, in ordinea prioritatilor:

1. Actualizeaza WordPress ACUM

Daca WordPress a lansat deja un patch (verifica pe wordpress.org), aplica-l imediat. Nu maine, nu saptamana viitoare. Acum.

2. Dezactiveaza batch API-ul (daca nu ai patch)

Daca nu poti actualiza imediat, poti dezactiva batch API-ul adaugand urmatorul cod in functions.php al temei tale sau intr-un plugin mu-plugin:

remove_action('rest_api_init', 'register_rest_route');

Atentie: asta poate afecta functionalitati care depind de REST API. Testeaza dupa activare.

3. Verifica cu wp2shell.com

Du-te pe https://wp2shell.com/ si testeaza site-ul. Daca iese „vulnerabil”, actioneaza imediat.

4. Activeaza un WAF

Un Web Application Firewall (cum ar fi Cloudflare WAF, Wordfence sau Sucuri) poate bloca exploit-ul pana cand aplici patch-ul oficial. Nu e o solutie permanenta, dar iti cumpara timp.

5. Verifica log-urile

Uita-te in log-urile serverului pentru cereri catre /wp-json/batch/v1 din ultimele zile. Daca vezi cereri suspecte, site-ul tau ar putea fi deja compromis.

6. Schimba parolele de administrator

Daca banuiesti ca site-ul a fost compromis, schimba toate parolele de administrator si verifica daca au fost create conturi noi necunoscute.

7. Verifica fisierele pentru modificari

Compara fisierele WordPress cu cele din distributia oficiala. Daca gasesti fisiere modificate sau adaugate, site-ul e compromis si trebuie restaurat din backup.

Backups sunt esentiale

Daca nu ai deja un sistem de backup automat, activeaza unul acum. Un backup recent iti permite sa restaurezi site-ul rapid in caz de compromis. Pluginuri populare: UpdraftPlus, BlogVault, BackupBuddy.


De ce acest caz schimba regulile jocului

Aceasta vulnerabilitate nu e doar inca un bug WordPress. E un moment de cotitură din trei motive:

1. Costul descoperirii a devenit irelevant. 25 de dolari. Atat a costat sa gasesti o vulnerabilitate RCE in cel mai popular CMS din lume. Inainte, asta necesita echipe de cercetatori, saptamani de munca si expertiza de nivel inalt. Acum, un singur om cu un abonament AI poate face acelasi lucru.

2. Timpul de exploatare se comprima. De la descoperirea SQL injection-ului pana la lantul complet RCE au trecut ore, nu saptamani. Modelele AI nu obosesc, nu fac pauze, nu pierd interesul. Analizeaza codul 24/7 cu aceeasi atentie.

3. Democratizarea cautarii de vulnerabilitati. Nu mai trebuie sa fii un hacker genial ca sa gasesti bug-uri in software. Trebuie sa stii sa pui intrebarea corecta unui model AI. Asta e bine pentru securitate (cercetatorii gasesc mai repede problemele) dar si extrem de periculos (atacatorii fac exact acelasi lucru).

Am vazut deja cum AI-ul poate conduce atacuri ransomware complet autonome. Acum vedem cum AI-ul gaseste singur vulnerabilitati in software-ul pe care il folosim zilnic. Trendul e clar si nu se intoarce.

Cat de des apar vulnerabilitati de acest nivel in WordPress?

Vulnerabilitatile RCE in WordPress sunt rare, dar nu inexistente. WordPress alimenteaza peste 40% din toate site-urile de pe internet si peste 500 de milioane de site-uri in total. E tinta preferata a atacatorilor tocmai din cauza cotei de piata. In medie, apar 1-2 vulnerabilitati critice pe an in WordPress core. Ce e diferit acum e modul in care a fost gasita — cu AI, pentru 25 de dolari, in cateva ore.


Ce invata developerii si administratorii de site-uri din acest caz

Daca administrezi un site WordPress, cazul asta iti ofera cateva lectii clare:

  • Nu amana actualizarile. Patch-ul pentru o vulnerabilitate critica trebuie aplicat in ore, nu in zile. Activeaza actualizarile automate pentru WordPress core.
  • Nu te baza doar pe „managed WordPress”. Chiar si pe hosting managed, verifica daca furnizorul tau a aplicat masuri specifice. Nu presupune.
  • Foloseste un WAF. Un Web Application Firewall adauga un strat de protectie care poate bloca exploit-urile inainte sa ajunga la codul WordPress.
  • Monitorizeaza log-urile. Un atac de tip SQL injection lasa urme in log-uri. Daca nu le verifici, nu stii ca ai fost atacat.
  • Limiteaza accesul la API. Daca nu ai nevoie de REST API sau batch API, dezactiveaza-le sau restrictioneaza accesul la ele prin .htaccess sau reguli de firewall.

Daca esti interesat de securitatea aplicatiilor web si a tool-urilor digitale, poti citi si articolul despre vulnerabilitatea 0day din Cursor sau despre ce este prompt injection si cum te protejezi.


Intrebari frecvente

Sunt afectat daca folosesc WordPress.com (nu self-hosted)?

Nu. WordPress.com (serviciul gazduit de Automattic) gestioneaza actualizarile si securitatea pentru tine. Vulnerabilitatea afecteaza WordPress self-hosted — adica descarcat de pe wordpress.org si instalat pe propriul server sau pe un hosting extern.

Pluginurile si temele sunt afectate?

Vulnerabilitatea e in WordPress core, nu intr-un plugin sau tema. Insa pluginurile si temele pot amplifica riscul — daca un plugin expune functionalitati suplimentare prin batch API, atacatorul are mai multe optiuni. Actualizarea WordPress core rezolva problema de baza.

Cum stiu daca site-ul meu a fost deja compromis?

Verifica log-urile serverului pentru cereri catre /wp-json/batch/v1 din ultimele 72 de ore. Cauta conturi de administrator necunoscute in panoul de control WordPress. Verifica daca au fost adaugate fisiere noi in folderele wp-content/plugins sau wp-content/themes. Compara hash-urile fisierelor WordPress cu cele din distributia oficiala. Daca gasesti orice anomalie, considera site-ul compromis si restaureaza din backup.

De ce nu a fost gasita vulnerabilitatea inainte?

Batch API-ul a fost introdus in 2020 si a fost analizat de-a lungul anilor. Problema de design — cele doua bucle separate pentru validare si executie — e subtila si nu iese in evidenta la o analiza superficiala. Modelul AI a reusit sa o identifice pentru ca a analizat codul din mai multe unghiuri simultan, prin cea mai noua functie de multi-agenti din GPT-5.6 Sol Ultra. Nu e vorba ca umanii nu ar fi putut-o gasi — ci ca AI-ul a accelerat semnificativ procesul.

Ce se intampla daca nu actualizez?

Site-ul tau ramane vulnerabil. Atacatorii au deja informatiile publice despre exploatare. Scanarile automate pentru aceasta vulnerabilitate au inceput imediat dupa publicare. Fiecare ora in care site-ul ramane neactualizat e o ora in care poate fi compromis. Nu e o amenintare ipotetica — e o amenintare activa, documentata si exploatata.

Un VPN sau antivirus ma protejeaza?

Nu. Vulnerabilitatea e pe serverul WordPress, nu pe calculatorul tau. VPN-ul protejeaza conexiunea ta la internet, antivirusul protejeaza calculatorul tau — dar niciunul nu protejeaza serverul pe care ruleaza site-ul. Singura protectie e actualizarea WordPress-ului sau blocarea API-ului printr-un WAF.


Ce poti citi in continuare

Daca vrei sa intelegi mai bine cum AI-ul schimba peisajul securitatii cibernetice, iti recomand:


Disclaimer

Acest articol are scop pur informational si educational. Nu constituie consultanta de securitate, juridica sau tehnica pentru cazul tau specific. Informatiile provin din surse publice si au fost verificate la data publicarii (20 iulie 2026). Pentru protectia site-ului tau, consulta un specialist in securitate web. Masurile recomandate sunt generale si pot necesita adaptare in functie de configuratia ta specifica de hosting, pluginuri si teme.

Distribuie articolul

Articole similare