yozm.tech
피드로 돌아가기
news.hada.ioHOTAI 재작성

WordPress RCE를 GPT5.6과 25달러로 발견

GPT-5.6 Sol Ultra가 단 25달러의 비용과 10여 시간 만에 최신 워드프레스(WordPress)에서 원격 코드 실행(RCE) 취약점 공격 체인을 발견했습니다. 인증 전 SQL 주입부터 관리자 계정 생성까지 이어지는 이 복합적인 공격은 Batch API의 인덱스 불일치를 시작으로 여러 워드프레스 내부 메커니즘을 연쇄적으로 악용합니다. 이는 AI가 복잡한 보안 취약점 연구에서 인간 연구자의 역할을 보조하거나 대체할 잠재력을 보여줍니다.

11시간 전·2026.07.21·읽기 1·neo https://news.hada.io/user/neo

최근 GPT-5.6 Sol Ultra 모델이 최신 안정 버전의 워드프레스(WordPress)에서 심각한 원격 코드 실행(RCE) 취약점 공격 체인을 발견했습니다. 이 과정은 약 10시간이 소요되었고, 비용은 월 200달러 구독 기준 약 25달러에 불과했습니다. 이는 인공지능(AI)이 복잡한 소프트웨어의 보안 취약점을 탐색하고 악용 경로를 구축하는 데 있어 놀라운 효율성과 잠재력을 가졌음을 시사합니다.

이번에 발견된 공격 체인은 워드프레스 5.6부터 도입된 Batch API의 배열 인덱스 불일치에서 시작됩니다. Batch API는 성능 향상을 위해 여러 요청을 한 번에 처리하는데, 검증과 실행 단계에서 인덱스 불일치가 발생하여 한 요청의 매개변수가 다른 요청의 규칙으로 검증되는 허점이 드러났습니다. 공격자는 이를 이용해 인증되지 않은 상태에서 SQL 주입(SQL Injection)을 일으키고, 메모리 캐시 조작, oEmbed 캐시를 통한 데이터베이스 행 생성, `customize_changeset`을 이용한 임시 관리자 권한 획득, 그리고 게시물 부모 순환을 통한 악성 JSON 데이터베이스 기록 등 여러 단계를 거쳐 최종적으로 `parse_request` 훅을 재실행하여 새로운 관리자 계정을 생성하고 백도어 플러그인 ZIP 파일을 업로드해 RCE에 도달했습니다. 이 모든 과정은 변경 이력이나 인터넷 단서 없이 오직 소스 코드 분석만으로 이루어졌습니다.

이번 사례는 AI가 단순한 코드 분석을 넘어, 복잡한 시스템의 상호작용과 숨겨진 논리적 오류를 파악하여 다단계 공격 시나리오를 스스로 구축할 수 있음을 보여줍니다. 이는 보안 연구 분야에서 인간 연구자의 역할이 제품 및 공격 표면 선정, 프롬프트 조정과 같은 상위 수준의 지휘로 이동할 가능성을 제시합니다. 동시에, 소프트웨어 개발 과정에서 AI를 활용한 취약점 발견 및 방어 전략의 중요성이 더욱 커질 것임을 의미하며, AI 시대의 보안 패러다임 변화를 예고하는 중요한 전환점이 될 수 있습니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
4/10
보통
4점인가

AI를 활용한 취약점 발견은 잠재력이 크지만, 1인 창업자가 고도화된 AI 모델을 직접 구축하고 운영하며 보안 전문가 수준의 분석 결과를 제공하기는 어렵습니다. 초기 시장 진입 장벽이 높습니다.

문제 / 미충족 수요

AI를 활용한 자동화된 취약점 탐색 및 공격 체인 구축이 가능해지면서, 기존의 수동적인 보안 감사 방식으로는 모든 취약점을 막기 어려워지고 있습니다.

한국 시장
국내 있음한국에서도 AI를 활용한 보안 솔루션 개발이 활발하지만, 특정 CMS 취약점 자동화에 특화된 1인 창업 서비스는 아직 드뭅니다.
수익 모델

B2B SaaS 구독, 컨설팅 · 돈 내는 주체: 워드프레스 등 CMS를 사용하는 중소기업, 웹 에이전시, 보안 컨설팅 회사

1인 실현 가능성
2/5

AI 모델 접근 및 활용 비용, 보안 도메인 지식, 분석 결과 해석 및 검증에 전문성이 필요하여 1인 창업자가 모든 것을 해결하기는 어렵습니다.

진입 지점 (Wedge)

특정 CMS(콘텐츠 관리 시스템)나 프레임워크에 특화된 AI 기반 취약점 분석 및 패치 권고 서비스

이번 주 첫 실험

워드프레스와 같은 오픈소스 CMS의 특정 버전을 대상으로 AI 기반 취약점 분석 도구(예: GPT-4 API 활용)의 PoC(개념 증명)를 개발하고, 실제 취약점을 발견하는지 테스트해본다.

Original source
이 글은 news.hada.io의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기