漏洞中介愿意为 WordPress 的 RCE 漏洞支付 50 万美元。我发现了一个利用 GPT-5.6 的漏洞,售价 25 美元。

漏洞中介市场对 WordPress 远程代码执行(RCE)漏洞的报价飙升至 50 万美元,与此同时,一款声称能利用“GPT-5.6”模型(不存在或为误导代号)进行攻击的所谓“漏洞”在灰色市场仅售 25 美元,揭示了 AI 安全漏洞估值与利用价值的巨大鸿沟。

漏洞中介愿意为 WordPress 的 RCE 漏洞支付 50 万美元。我发现了一个利用 GPT-5.6 的漏洞,售价 25 美元。

一句话看懂:漏洞中介市场对 WordPress 远程代码执行(RCE)漏洞的报价飙升至 50 万美元,与此同时,一款声称能利用“GPT-5.6”模型(不存在或为误导代号)进行攻击的所谓“漏洞”在灰色市场仅售 25 美元,揭示了 AI 安全漏洞估值与利用价值的巨大鸿沟。

事件核心:发生了什么

安全研究网站 slcyber.io 的报告指出,漏洞中介平台目前对高价值、可稳定利用的 WordPress RCE 零日漏洞开出高达 50 万美元的悬赏。相比之下,同一平台上出现了标价 25 美元的“漏洞”,声称能利用一个名为“GPT-5.6”的大语言模型实现特定攻击。然而,“GPT-5.6”并非任何主流 AI 公司(如 OpenAI、Google、Anthropic)的已知正式发布模型,极可能是一个涉及错误命名或针对早期测试版、API 接口逆向工程的伪造或低价值利用。这一价格差强烈暗示,针对 AI 模型的利用目前缺乏可靠的、可复现的供应链攻击路径,其商业价值远低于成熟的开源 CMS 系统漏洞。

为什么重要

该事件暴露了 AI 安全市场的两个关键现实:首先,传统软件生态(如 WordPress)的漏洞利用已有成熟的黑市和经济模型,50 万美元的报价反映了攻防两端投入的理性博弈;其次,AI 模型作为攻击目标或攻击向量仍处于极早期阶段,25 美元的低价不仅说明相关漏洞的易得性或伪造性,也暗示缺乏可靠的利用工具链和买家需求。从行业角度看,这提示 AI 厂商应警惕“模型虚构漏洞”带来的恐慌性定价与声誉风险,同时,漏洞中介对 AI 漏洞的低估值也反向印证了当前大模型在软件供应链中脆弱性暴露面较窄。

对用户/开发者/创作者的影响

对普通用户和站长:应继续优先关注 WordPress 核心及插件、主题的官方安全更新,50 万美元报价意味着 RCE 漏洞具有被大规模利用的可能性,保持补丁更新是底线防御。对于宣称“利用 AI 漏洞”的 25 美元廉价工具,应视作不可靠的灰色产品或钓鱼陷阱,不要尝试购买或部署。对开发者与安全研究员:AI 模型利用的估值低迷表明,目前针对开源大模型或 API 的漏洞发现(如提示注入、模型越狱)更多停留在学术或 PR 层面,商业化变现困难;可以关注新出现的“AI 漏洞悬赏”和“红队测试”正规渠道,而非黑市中虚构的报价。对 AI 产品团队:需警惕利用“GPT-5.6”这类模糊代号进行社会工程攻击或误导性报告的威胁,加强模型版本命名和 API 版本管理的透明度,建立内部漏洞情报分级机制。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

目前公开信息显示,以下趋势值得追踪:第一,是否有真实的高价值 AI 零日漏洞在未来几个月内出现在漏洞中介报价中,其报价将反映市场对 AI 攻击可行性的真实评估;第二,WordPress RCE 漏洞的 50 万美元报价是否会导致更多攻击者转向这一生态,进而影响全球数百万 WordPress 站点的攻击态势;第三,主流 AI 公司是否会比照传统软件建立正式的漏洞悬赏计划,并设定与黑市相匹配的奖励上限,以降低“AI 漏洞”在灰色市场中的低价乱象。

来源:slcyber.io

celebrityanime
celebrityanime
文章: 14580

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注