🔓 Open Source
Encontró un exploit de $500,000 en WordPress usando GPT-5.6 y solo pagó $25
Un investigador de seguridad acaba de publicar algo que debería helarle la sangre a cada persona que administra un sitio WordPress: encontró una vulnerabilidad de ejecución remota de código (RCE) usando GPT-5.6, y los brokers de exploits están dispuestos a pagar hasta $500,000 por ella. Lo más aterrador es que a él solo le costó $25.
El mercado negro de exploits está desatado
Existe un mercado multimillonario —completamente invisible para el usuario común— donde personas y organizaciones pagan fortunas por vulnerabilidades de día cero en software popular. WordPress, el CMS que impulsa el 43% de todos los sitios web del mundo, es el blanco favorito.
Los compradores van desde gobiernos que quieren herramientas de espionaje, hasta criminales que buscan ransomware, pasando por empresas de seguridad ofensiva que revenden los exploits a sus clientes. El precio: entre $50,000 y $500,000 por una RCE funcional y no parcheada.
Lo que cambió ahora es que la barrera de entrada acaba de caer por un precipicio.
GPT-5.6 como cazador de vulnerabilidades
El investigador —que publicó en Hacker News con 311 puntos y 167 comentarios en horas— usó GPT-5.6 para analizar el código fuente de WordPress y sus plugins más populares. Encontró una vulnerabilidad de tipo Use-After-Free que permite ejecución remota de código sin autenticación.
Hasta aquí, nada nuevo. Lo impactante es el costo: mientras que una consultoría de seguridad tradicional te cobra $10,000 por día, el investigador pagó $25 por su suscripción a GPT-5.6. 25 dólares contra medio millón de valor.
«Solías necesitar años de experiencia en reversing y fuzzing para encontrar bugs así», escribió un usuario en HN. «Ahora cualquiera con $25 y una idea clara puede hacerlo. Esto va a cambiar la industria por completo.»
¿Por qué $500,000 por un bug de WordPress?
WordPress no es solo blogs. Detrás de él hay sitios gubernamentales, tiendas online (WooCommerce), periódicos digitales, y portales corporativos. Una RCE en WordPress le da al atacante acceso total al servidor.
Los brokers de exploits no son hackers malvados con capucha — son intermediarios que conectan vendedores de vulnerabilidades con compradores institucionales. Gobiernos, agencias de inteligencia, empresas de ciberseguridad ofensiva. Pagan premium por bugs que:
- No tienen parche disponible (día cero)
- Afectan a miles de sitios
- Son difíciles de detectar por los antivirus tradicionales
WordPress cumple los tres requisitos perfectamente.
Lo que esto significa para tu sitio
Si tienes un sitio en WordPress —y el 43% de la web está contigo— esto no es teoría. Hay un exploit de $500,000 circulando o a punto de circular, y tu sitio podría ser víctima.
Lo que puedes hacer hoy:
- Actualiza TODO: WordPress core, plugins, temas. Cada versión parchea bugs que los brokers ya conocen.
- Desactiva plugins que no uses: Cada plugin es una superficie de ataque más.
- Usa un WAF (Web Application Firewall): Cloudflare, Sucuri, o Wordfence pueden bloquear exploits antes de que toquen tu servidor.
- No confíes en que "nadie querría atacar mi blog pequeño": Los exploits automatizados no discriminan. Escanean toda la web.
La IA cambió las reglas de la ciberseguridad
Esto es solo el principio. Si con GPT-5.6 un investigador encontró una RCE en WordPress, imagina lo que pueden hacer agentes estatales con modelos mucho más grandes y presupuestos ilimitados. La era de la ciberseguridad asistida por IA no va a llegar — ya está aquí.
Lo que antes requería un equipo de $500,000 al año ahora lo puede hacer una persona con una suscripción de $25 al mes. La balanza se inclinó, y no creo que vuelva a equilibrarse.
La pregunta no es si van a encontrar tu vulnerabilidad. Es si te vas a enterar antes de que la exploten.
Comparte esto con alguien que todavía dice «mi WordPress está seguro porque no soy importante». Porque los bots no discriminan.