Onderzoekers koppelen activiteit van OpenAI agents aan het testen van websites op security-issues tijdens ogenschijnlijk normale dataverzameling. In meerdere gevallen lukte de probes niet, maar de aanpak omzeilde wel toegangs- en anti-bot beschermingen.
Een kritieke Forminator plugin kwetsbaarheid (CVE-2026-15748) maakt mogelijk remote code execution (RCE) mogelijk. Defiant schat dat ruim 300.000 WordPress-sites kwetsbaar kunnen zijn.
Onderzoekers volgen de campagne ‘City-Forum’, die Salesforce en ServiceNow aanvalt via ongeauthentiseerde guest user-toegang. De werkwijze lijkt gericht op stille dataverzameling zonder een platformbreuk.