ИИ нашёл уязвимость в Creative Mail и создал эксплойт автоматически
🔥 ИИ нашёл уязвимость в Creative Mail и создал эксплойт автоматически
Команда Intruder построила конвейер из статического анализатора Joern и LLM (Sonnet для сортировки, Opus для оценки и написания эксплойта), нацеленный на код плагинов WordPress. При сканировании топ-200 плагинов конвейер обнаружил CVE-2026-3985 — blind SQL-инъекцию в Creative Mail, плагине с более чем 300 000 активных установок. Для эксплуатации требуется установленный WooCommerce, но это сочетание встречается часто — у WooCommerce более 7 миллионов установок.
Уязвимость позволяет без аутентификации читать базу данных, включая хеши паролей администраторов и секретные токены. Интересно, что баг требовал цепочки из нескольких запросов, что затрудняло обнаружение традиционными сканерами. При этом корень проблемы был скрыт от собственного статического анализа разработчика из-за ошибки в коде.
Плагин удалён из репозитория WordPress до выхода патча. Разработчикам, использующим Creative Mail вместе с WooCommerce, рекомендуется отключить плагин.
Этот случай демонстрирует, что AI-инструменты уже способны находить и эксплуатировать уязвимости в production-софте без участия человека. Для защитников это значит одно: патч-циклы длиной в месяц превращаются в разрешение на атаку. Автоматизация поиска уязвимостей доступна не только исследователям — атакующие явно используют аналогичные подходы. SOC-командам пора готовиться к тому, что время от публикации CVE до появления работающего эксплойта будет измеряться минутами, а не днями.
BleepingComputer
#WordPress #SQLi #AI #0day #CreativeMail