Encontró un exploit de $500,000 en WordPress usando GPT-5.6 y solo pagó $25

Servidor con luces LED rojas y azules en un data center oscuro
El mercado de exploits de WordPress mueve cientos de miles de dólares en transacciones que ocurren completamente en la sombra.

Un investigador de seguridad acaba de publicar algo que debería helarle la sangre a cada persona que administra un sitio WordPress: encontró una vulnerabilidad de ejecución remota de código (RCE) usando GPT-5.6, y los brokers de exploits están dispuestos a pagar hasta $500,000 por ella. Lo más aterrador es que a él solo le costó $25.

El mercado negro de exploits está desatado

Existe un mercado multimillonario —completamente invisible para el usuario común— donde personas y organizaciones pagan fortunas por vulnerabilidades de día cero en software popular. WordPress, el CMS que impulsa el 43% de todos los sitios web del mundo, es el blanco favorito.

Los compradores van desde gobiernos que quieren herramientas de espionaje, hasta criminales que buscan ransomware, pasando por empresas de seguridad ofensiva que revenden los exploits a sus clientes. El precio: entre $50,000 y $500,000 por una RCE funcional y no parcheada.

Lo que cambió ahora es que la barrera de entrada acaba de caer por un precipicio.

GPT-5.6 como cazador de vulnerabilidades

El investigador —que publicó en Hacker News con 311 puntos y 167 comentarios en horas— usó GPT-5.6 para analizar el código fuente de WordPress y sus plugins más populares. Encontró una vulnerabilidad de tipo Use-After-Free que permite ejecución remota de código sin autenticación.

Hasta aquí, nada nuevo. Lo impactante es el costo: mientras que una consultoría de seguridad tradicional te cobra $10,000 por día, el investigador pagó $25 por su suscripción a GPT-5.6. 25 dólares contra medio millón de valor.

«Solías necesitar años de experiencia en reversing y fuzzing para encontrar bugs así», escribió un usuario en HN. «Ahora cualquiera con $25 y una idea clara puede hacerlo. Esto va a cambiar la industria por completo.»

¿Por qué $500,000 por un bug de WordPress?

WordPress no es solo blogs. Detrás de él hay sitios gubernamentales, tiendas online (WooCommerce), periódicos digitales, y portales corporativos. Una RCE en WordPress le da al atacante acceso total al servidor.

Los brokers de exploits no son hackers malvados con capucha — son intermediarios que conectan vendedores de vulnerabilidades con compradores institucionales. Gobiernos, agencias de inteligencia, empresas de ciberseguridad ofensiva. Pagan premium por bugs que:

WordPress cumple los tres requisitos perfectamente.

Lo que esto significa para tu sitio

Si tienes un sitio en WordPress —y el 43% de la web está contigo— esto no es teoría. Hay un exploit de $500,000 circulando o a punto de circular, y tu sitio podría ser víctima.

Lo que puedes hacer hoy:

La IA cambió las reglas de la ciberseguridad

Esto es solo el principio. Si con GPT-5.6 un investigador encontró una RCE en WordPress, imagina lo que pueden hacer agentes estatales con modelos mucho más grandes y presupuestos ilimitados. La era de la ciberseguridad asistida por IA no va a llegar — ya está aquí.

Lo que antes requería un equipo de $500,000 al año ahora lo puede hacer una persona con una suscripción de $25 al mes. La balanza se inclinó, y no creo que vuelva a equilibrarse.

La pregunta no es si van a encontrar tu vulnerabilidad. Es si te vas a enterar antes de que la exploten.

Comparte esto con alguien que todavía dice «mi WordPress está seguro porque no soy importante». Porque los bots no discriminan.