$25 contra $500,000: así encontró una IA el exploit más peligroso de WordPress

Código de seguridad y ciberseguridad con IA
El exploit fue encontrado usando GPT-5.6, demostrando que la IA ya puede competir con hackers humanos en el mercado de vulnerabilidades.

Imagina esto: un tipo con $25 en una tarjeta de crédito y acceso a GPT-5.6 logró encontrar un agujero de seguridad en WordPress que los brokers de exploits pagan a $500,000.

No es ciencia ficción. Pasó esta semana, y las implicaciones son aterradoras para cualquiera que tenga un sitio web.

Porque si una IA puede encontrar vulnerabilidades por $25, ¿qué valor tiene realmente la seguridad de tu página?

El experimento que sacudió la ciberseguridad

Un investigador de seguridad (conocido como infosecau en Hacker News) decidió probar hasta dónde podía llegar GPT-5.6 en el campo de la seguridad ofensiva. Su objetivo: encontrar un Remote Code Execution (RCE) en WordPress, el CMS que impulsa más del 43% de todos los sitios web del mundo.

Con solo $25 en créditos de API, la IA logró identificar una vulnerabilidad crítica. ¿El resultado? Un exploit que en el mercado negro —específicamente con brokers como Zerodium— se cotiza en hasta $500,000.

La matemática es brutal: una inversión de $25 generó un hallazgo valorado en medio millón de dólares. Eso es un retorno del 20,000%.

El mercado de 0-days tiembla

Históricamente, encontrar vulnerabilidades RCE requería meses de trabajo de equipos especializados, conocimientos profundos de reversing, fuzzing, y técnicas de explotación que pocos dominaban. Todo eso cambió en un instante.

Como señaló un comentarista en HN: "Estamos viviendo en un episodio de Black Mirror donde un prompt bien construido puede conseguirte $500,000 o la capacidad de hackear 500 millones de sitios web."

Los brokers de exploits como Zerodium pagan exactamente porque estas vulnerabilidades son extremadamente difíciles de encontrar. Gobiernos, agencias de inteligencia y empresas de seguridad compiten por ellas. Pero si ahora una IA puede descubrirlas en horas por el precio de una pizza, el modelo de negocio entero se tambalea.

¿Por qué es esto tan grave para WordPress?

WordPress no es cualquier CMS. Es la columna vertebral de internet. Desde pequeños blogs hasta grandes corporaciones y gobiernos lo usan. Un RCE en WordPress significa que un atacante podría:

Y el problema se multiplica en Latinoamérica, donde millones de sitios WordPress funcionan con versiones desactualizadas, hosting compartido sin parches automáticos, y dueños que no tienen idea de que su página es una puerta giratoria para cibercriminales.

La IA no solo escribe poemas: también hackea

Mucha gente sigue pensando que la IA generativa solo sirve para crear imágenes bonitas o redactar correos. La realidad es más inquietante. GPT-5.6 y modelos similares ya pueden:

Lo más preocupante es que GPT-5.6 no debería haber permitido esta investigación. Varios comentaristas notaron que versiones anteriores del modelo (5.5 en adelante) bloquean el trabajo ofensivo de seguridad. El hecho de que este prompt pasara los filtros sugiere que los guardrails aún tienen agujeros enormes.

¿Qué significa esto para el futuro?

Dos cosas, principalmente. Primero: el mercado de 0-days se va a colapsar. Si cualquiera con $25 puede encontrar vulnerabilidades de $500,000, el precio de los exploits va a caer en picada. Segundo: la seguridad de WordPress —y de cualquier software popular— va a empeorar antes de mejorar, porque ahora hay más actores con capacidad de encontrar fallos que nunca.

La buena noticia es que la misma IA que encuentra vulnerabilidades también puede usarse para defender. El problema es que los atacantes siempre se mueven más rápido que los defensores.

¿Qué puedes hacer para protegerte?

Si tienes un sitio en WordPress:

Porque si una IA con $25 pudo encontrar un agujero de $500,000, lo único que te separa de ser hackeado es lo rápido que apliques los parches.

La era de la seguridad ofensiva automatizada acaba de comenzar. Y no va a ser bonita.

Comparte esto con alguien que tenga un sitio en WordPress y crea que está seguro. Spoiler: no lo está.