Peneliti Temukan Celah WordPress Senilai Rp9 Miliar Hanya Pakai ChatGPT Bermodal Rp400 Ribu — Ini Cara Kerjanya

Tjakrabirawa Team

Tjakrabirawa Team

July 30, 2026

Peneliti Temukan Celah WordPress Senilai Rp9 Miliar Hanya Pakai ChatGPT Bermodal Rp400 Ribu — Ini Cara Kerjanya

Bayangkan kamu duduk di depan laptop, bermodalkan langganan AI seharga Rp400 ribu, dan 10 jam kemudian kamu menemukan celah keamanan senilai Rp9 miliar di sistem yang digunakan lebih dari 500 juta situs web di seluruh dunia. Bukan fiksi. Itulah yang dilakukan Adam Kues dari Searchlight Cyber ketika ia berhasil mengidentifikasi celah pre-authentication RCE WordPress core yang berstatus CRITICAL — hanya dengan memanfaatkan ChatGPT sebagai mesin analisis kode. Di artikel ini, kamu bakal nemuin strategi prompting AI yang digunakan Kues, bagaimana AI merangkai enam kelemahan kecil menjadi satu serangan penuh hanya lewat dua HTTP request, dan apa artinya penemuan ini bagi masa depan riset keamanan siber di era AI.

Celah Keamanan WordPress Ditemukan ChatGPT: Bukan Keberuntungan, Tapi Strategi Prompting yang Dirancang Cermat

Yang membuat penemuan Adam Kues luar biasa bukan hanya hasilnya — tapi metodologinya. Prompting AI temukan celah kritis bukan dilakukan dengan bertanya sederhana "temukan bug di WordPress." Kues merancang strategi yang jauh lebih terstruktur dan dipikirkan matang sebelum satu prompt pun dikirimkan.

Ia mengadaptasi prompt kompleks agar agen AI paralel analisis kode WordPress bisa bekerja dari nol tanpa bias: AI diinstruksikan untuk tidak menggunakan riwayat pencarian atau akses internet, sehingga analisisnya murni berbasis pembacaan kode. Fokus dibatasi hanya pada instalasi standar WordPress — bukan plugin, bukan tema, hanya Core. Dan alih-alih mengandalkan satu agen AI, Kues menjalankan beberapa agen AI secara paralel yang dibiarkan bekerja minimal 6 jam tanpa interupsi.

Hasilnya: dalam 10 jam total, celah keamanan WordPress ditemukan ChatGPT dengan nilai bug bounty yang mencapai Rp9 miliar. Efisiensi riset kerentanan menggunakan AI seperti ini mengubah kalkulasi ekonomi riset keamanan secara fundamental — pekerjaan yang sebelumnya membutuhkan tim besar dan waktu berminggu-minggu kini bisa dikompres menjadi satu sesi kerja berbiaya minimal.

Cara ChatGPT Temukan Celah RCE WordPress: Rantai Serangan SQL Injection ke RCE dalam 2 HTTP Request

Bagian paling mengejutkan dari penemuan ini bukan bahwa AI menemukan satu celah besar — tapi bahwa AI berhasil merangkai enam kelemahan kecil menjadi satu serangan RCE penuh yang hanya membutuhkan dua buah HTTP request. Inilah rantai serangan SQL Injection ke RCE yang diidentifikasi oleh Kues.

AI mulai dari menemukan celah SQL Injection yang awalnya hanya memungkinkan pembacaan data — tidak cukup berbahaya secara mandiri. Dari sana, ia memanfaatkan fitur batch request dieksploitasi hacker untuk memanipulasi permintaan, kemudian beralih ke eksploitasi sistem embed konten WordPress untuk memperluas jangkauan akses. Langkah berikutnya adalah memanfaatkan mekanisme draft perubahan tema yang dieksploitasi sebagai jalur manipulasi tambahan. Dari kombinasi keempat kelemahan itu, penyerang bisa melakukan pembuatan akun admin tak sah WordPress — dan dengan akun admin itu, pengambilalihan situs penuh selesai hanya lewat dua HTTP request untuk ambil alih situs.

Tidak ada satu pun dari enam kelemahan ini yang cukup berbahaya jika berdiri sendiri. AI-lah yang melihat koneksi di antara mereka dan merangkainya menjadi serangan yang utuh.

WordPress Kuasai 60 Persen Pangsa Pasar CMS: Mengapa Skala Ini Membuat Celah Core Jadi Krisis Global

Untuk memahami mengapa celah kritis WordPress bernilai Rp9 miliar ini bukan sekadar masalah teknis biasa, kamu perlu melihat angka di baliknya. WordPress kuasai 60 persen pangsa pasar CMS global — artinya dari setiap 10 situs web yang kamu kunjungi, enam di antaranya kemungkinan besar berjalan di atas WordPress. Total instalasi aktifnya melampaui 500 juta situs web.

Ketika celah ada di Core — bukan di plugin opsional yang bisa dinonaktifkan — setiap instalasi pada versi yang terdampak secara otomatis menjadi target potensial. Tidak ada opt-out. Tidak ada cara untuk menggunakan WordPress versi yang rentan sambil tetap aman dari celah ini. Risiko plugin WordPress tidak terpercaya memang selalu jadi perhatian, tapi ancaman dari Core jauh lebih merata karena ia hadir di setiap instalasi tanpa terkecuali.

Ini juga menjelaskan mengapa AI untuk riset keamanan siber seperti yang dilakukan Kues memiliki nilai strategis yang sangat tinggi: skala platform seperti WordPress membuat setiap celah yang berhasil ditemukan secara etis — sebelum penyerang menemukannya — berpotensi melindungi ratusan juta situs sekaligus.

AI Sebagai Pisau Bermata Dua Keamanan Siber: Kues Pakai untuk Kebaikan, Tapi Penyerang Bisa Pakai Hal yang Sama

Penemuan Kues membuka percakapan yang tidak bisa dihindari: jika seorang peneliti dengan modal Rp400 ribu bisa menemukan celah senilai Rp9 miliar dalam 10 jam, apa yang bisa dilakukan oleh aktor jahat dengan akses dan motivasi yang sama?

AI sebagai pisau bermata dua keamanan siber adalah realitas yang sudah berjalan, bukan skenario hipotetis. Di satu sisi, AI untuk riset keamanan siber memungkinkan peneliti etis menemukan dan menambal celah lebih cepat dari sebelumnya — mempersempit jendela eksposur yang selama ini dimanfaatkan penyerang. Di sisi lain, alat yang sama memberikan akses ke kapabilitas analisis kode yang sebelumnya hanya dimiliki tim riset besar kepada siapapun yang tahu cara merancang prompt yang tepat.

Cyber arms race era AI yang sedang berlangsung ini tidak akan selesai dengan melarang penggunaan AI untuk riset keamanan — itu tidak realistis dan justru merugikan sisi pertahanan. Yang bisa dan harus dilakukan adalah memastikan komunitas keamanan defensif menggunakan efisiensi riset kerentanan menggunakan AI ini lebih cepat dan lebih sistematis dari komunitas penyerang.

Audit Keamanan Rutin Situs WordPress dan WAF: Langkah yang Tidak Bisa Kamu Tunda Lagi

Penemuan Kues adalah pengingat keras bahwa ancaman terhadap situsmu tidak selalu datang dari plugin yang kamu instal atau konfigurasi yang kamu buat — kadang ia sudah ada di dalam sistem dari awal, menunggu seseorang yang cukup metodis untuk menemukannya.

Audit keamanan rutin situs WordPress adalah langkah pertama yang paling non-negotiable: pastikan sistemmu selalu berjalan di versi terbaru, karena patch keamanan yang dirilis tim WordPress adalah respons langsung terhadap celah seperti yang ditemukan Kues. Aktifkan Web Application Firewall sebagai lapisan pertahanan tambahan, dan terapkan tiga larangan yang tidak boleh dilanggar: jangan abaikan peringatan keamanan apapun, jangan gunakan password lemah di akun admin, dan jangan instal plugin WordPress tidak terpercaya dari sumber yang tidak bisa diverifikasi. Jika situsmu adalah aset bisnis yang penting, pertimbangkan untuk melakukan audit keamanan rutin secara berkala dengan profesional — karena di era ketika AI bisa menemukan celah senilai Rp9 miliar dalam 10 jam, asumsi bahwa situsmu "cukup aman" adalah risiko yang terlalu mahal untuk ditanggung.

© 2026 Tjakrabirawa Teknologi Indonesia. All Rights Reserved.