최근 GPT-5.6 Sol Ultra 모델이 최신 안정 버전의 워드프레스(WordPress)에서 심각한 원격 코드 실행(RCE) 취약점 공격 체인을 발견했습니다. 이 과정은 약 10시간이 소요되었고, 비용은 월 200달러 구독 기준 약 25달러에 불과했습니다. 이는 인공지능(AI)이 복잡한 소프트웨어의 보안 취약점을 탐색하고 악용 경로를 구축하는 데 있어 놀라운 효율성과 잠재력을 가졌음을 시사합니다.
이번에 발견된 공격 체인은 워드프레스 5.6부터 도입된 Batch API의 배열 인덱스 불일치에서 시작됩니다. Batch API는 성능 향상을 위해 여러 요청을 한 번에 처리하는데, 검증과 실행 단계에서 인덱스 불일치가 발생하여 한 요청의 매개변수가 다른 요청의 규칙으로 검증되는 허점이 드러났습니다. 공격자는 이를 이용해 인증되지 않은 상태에서 SQL 주입(SQL Injection)을 일으키고, 메모리 캐시 조작, oEmbed 캐시를 통한 데이터베이스 행 생성, `customize_changeset`을 이용한 임시 관리자 권한 획득, 그리고 게시물 부모 순환을 통한 악성 JSON 데이터베이스 기록 등 여러 단계를 거쳐 최종적으로 `parse_request` 훅을 재실행하여 새로운 관리자 계정을 생성하고 백도어 플러그인 ZIP 파일을 업로드해 RCE에 도달했습니다. 이 모든 과정은 변경 이력이나 인터넷 단서 없이 오직 소스 코드 분석만으로 이루어졌습니다.
이번 사례는 AI가 단순한 코드 분석을 넘어, 복잡한 시스템의 상호작용과 숨겨진 논리적 오류를 파악하여 다단계 공격 시나리오를 스스로 구축할 수 있음을 보여줍니다. 이는 보안 연구 분야에서 인간 연구자의 역할이 제품 및 공격 표면 선정, 프롬프트 조정과 같은 상위 수준의 지휘로 이동할 가능성을 제시합니다. 동시에, 소프트웨어 개발 과정에서 AI를 활용한 취약점 발견 및 방어 전략의 중요성이 더욱 커질 것임을 의미하며, AI 시대의 보안 패러다임 변화를 예고하는 중요한 전환점이 될 수 있습니다.