Представители WordPress объявили о скоординированной программе в области безопасности под названием Core Security Initiative в ответ на резкий рост числа сообщений об уязвимостях, в основном вызванный исследованиями с использованием ИИ.
Старший системный инженер Automattic Руди Фейл опубликовал это объявление в блоге Making WordPress Secure в пятницу, написав, что за последний год проект «столкнулся со значительным объемом поступающих сообщений о безопасности». Фейл связал такой рост с передовыми моделями ИИ и их растущими возможностями по оказанию помощи в исследованиях в сфере безопасности.
«Анализ кода на предмет потенциальных уязвимостей никогда не был таким простым, как сейчас, и, соответственно, количество сообщений об ошибках во всей экосистеме WordPress возросло», — написал Фейл. «Чем больше людей следит за WordPress, тем безопаснее он становится, но это требует от проекта масштабирования процессов триажа, проверки и устранения поступающих репортов».
В рамках этой инициативы для команды вводится три основных вектора работы: качественный процесс выпуска обновлений, более строгий, автоматизированный и с улучшенным сквозным тестированием; привлечение большего числа участников и волонтеров для сокращения количества открытых отчетов до нуля; и устранение уязвимостей с помощью ИИ-сканирования для обнаружения дыр до того, как они будут эксплуатироваться.
Фейл сообщил, что эта инициатива обсуждалась во время встречи команды по безопасности WordPress (WordPress Security Team) на конференции WordCamp US 2026 в Финиксе.
В анонсе мало технических подробностей, что неудивительно, учитывая, что эта инициатива относится к сфере безопасности. В нем не указано, кто возглавляет эту работу — хотя, учитывая должность Фейла, можно предположить, что Automattic выделяет дополнительные ресурсы и средства на эту инициативу — или какие сроки ставит команда. Но контекст говорит сам за себя.
Анонс последовал за беспрецедентной серией дыр, выявленных в WordPress. Представитель команды безопасности Джон Блэкборн возглавил экстренный релиз WordPress 7.0.2 17 июля, устранив критическую pre-auth уязвимость удаленного выполнения кода (RCE) — худшую брешь проекта за последние годы, обнаруженную исследователем с помощью Sol Ultra от OpenAI. Три недели спустя вышла версия WordPress 7.0.3 с исправлениями 12 уязвимостей, а еще через неделю — версия 7.0.4, устранившая уязвимость RCE на уровне автора в Imagick.
После выхода версии 7.0.3 Блэкборн поделился в Slack-канале Post Status графиком, показывающим, что количество баг-репортов, отправленных в рамках программы HackerOne в проект WordPress, резко возросло: с десятилетнего базового уровня в 20-30 сообщений в месяц до 450 в июле. «Мы вступили в совершенно новую эру исследований в области безопасности с использованием ИИ», — написал Блэкборн в Slack-канале Post Status.
Блэкборн сообщил, что скачок начался в январе и феврале, в основном благодаря GPT 5.3 и Claude Opus 4.6, и с тех пор ускорился.
Третий столп Core Security Initiative — использование ИИ для защиты — свидетельствует о том, что команда безопасности стремится соответствовать тому, что уже делают злоумышленники и независимые эксперты. В объявлении не описывается, какие инструменты или модели планирует применять команда безопасности.
В отдельном посте в своем личном блоге Фейл обрисовал более широкую ситуацию в сфере кибербезопасности, утверждая, что крупная кибератака с использованием ИИ неизбежна. Ссылаясь на оценочные данные Anthropic, расследование инцидента METR с OpenAI/Hugging Face и доклады, которые он посетил на DEF CON 34 в августе, Фейл написал, что возможности ИИ в кибербезопасности удваиваются примерно каждые шесть месяцев.
Исследователям, желающим внести свой вклад в инициативу команды по безопасности, в посте Фейла предлагается направлять отчеты по безопасности в программу HackerOne и ознакомиться с рекомендациями по составлению репортов, отмечая, что их качество имеет большее значение при нынешнем объеме работы.
