WP2Shell RCE利用链PoC登顶,本地决策工具与Codex调优项目同榜
WP2Shell RCE 利用链 PoC 开源
CVE-2026-63030 与 CVE-2026-60137 两个编号被串成一条完整远程代码执行链,并附可运行验证代码。
亮点 把两个独立 CVE 拼成从入口到执行的完整链路,PoC 代码用 Python 写成,直接对应 WordPress 生态的实际攻击面。
做什么 演示攻击者如何组合这两个漏洞,最终在目标站点上执行任意代码。对防守方来说,这是一份能复现的攻击剧本,而不是只有编号的公告。
上手 按仓库 README 安装,入口见原文链接。
适合谁 做 WordPress 站点安全评估、漏洞复现和应急响应的安全工程师。
提醒 PoC 只应用于授权测试环境,公网扫描或未授权利用可能违法;官方补丁状态需自行核对。
类型: 库 · ★ 562 · 可直接上手 · arvindear/wp2shell-PoC (Python) · 打开仓库
Nimble 做本地类型化决策与数据筛选
把「决策」做成带类型的本地结构,顺带把对比式数据清洗和模型评测收进同一套工具。
亮点 关键词是 local typed decisions:决策逻辑在本地以类型约束表达,而不是塞进提示词里靠模型自由发挥,便于校验和复现。
做什么 解决三类杂事:给决策加类型约束、用对比方式筛选训练数据、跑模型评测。适合需要可追溯判断依据的场景。
上手 按仓库 README 安装,入口见原文链接。
适合谁 做训练数据治理和模型评测的算法工程师、数据团队。
提醒 项目较新,生态和文档成熟度有限;如果只是简单评测,现成的评测框架可能更省事。
类型: 库 · ★ 450 · 可直接上手 · bespokelabsai/nimble (Python) · 打开仓库
Codex 降智限流体验修复工具
Go 写的本地小工具,试图缓解 Codex 使用中的降智、限流和连接问题。
亮点 本地一键启动加网页配置修复,支持 Astra、Sol、Terra,兼顾订阅与代理;作者明确说明不保证拿到指定 state,也不承诺提升模型质量。
做什么 把 Codex 客户端的连接与配置问题集中到一个本地服务里处理,省去手动改配置、反复试网络的麻烦。
上手 按仓库 README 安装,入口见原文链接。
适合谁 日常依赖 Codex 写代码、又被限流和连接不稳困扰的后端与工具链开发者。
提醒 效果取决于你的网络与账号状态,官方规则变动后可能失效;作者已声明不保证模型质量提升,别当成性能优化手段。
类型: 库 · ★ 338 · 可直接上手 · gylive/ccodex-sleep-state (Go) · 打开仓库
Jev 模型跑 2048:一次性能试驾
有人把 TypeSafe 的 System One 模型 jev 拉来玩 2048,用游戏当基准测实际表现。
亮点 不跑标准榜单,用 2048 这种规则明确、状态空间可控的游戏做试驾,能直观看出模型在长序列决策上的短板。
做什么 给模型一个连续决策场景,观察它能否维持长期策略而非短期得分。
上手 按仓库 README 安装,入口见原文链接。
适合谁 想找轻量方式评估模型推理能力的算法工程师和研究者。
提醒 单个游戏结果样本量小,不宜直接外推到通用能力;System One 属较新体系,资料有限。
★ 14 · 可直接上手 · kicking the tires on jev (TypeSafe's System One model) with 2048 · 查看原文
一年前用强化学习做非自回归决策模型
作者回顾一年前用强化学习训练非自回归决策模型的经历,附实测结论。
亮点 非自回归意味着一次前向出全部决策,省掉逐 token 生成的串行开销,作者带着一年后的复盘视角谈哪些假设成立、哪些没成立。
做什么 探讨在决策类任务上绕开自回归生成,用强化学习直接优化决策输出。
上手 直接阅读原文,入口见原文链接。
适合谁 研究决策模型、强化学习应用和推理加速的研究者与算法团队。
提醒 属于个人实验复盘,不是可复现的工程方案;结论要结合自己的任务验证。
★ 1072 · I built non-autoregressive decision models with RL a year ago · 查看原文
Brood War Bench:星际争霸当评测场
用《星际争霸:母巢之战》搭了一套模型评测基准,并公开了报告。
亮点 即时战略游戏同时考验长程规划、资源管理和实时应对,比静态问答更接近真实决策压力。
做什么 把星际对局变成可量化打分的能力测试,用于横向比较不同模型。
上手 直接阅读评测报告,入口见原文链接。
适合谁 做模型能力评测、关注规划与决策方向的研究团队。
提醒 游戏环境接入和运行成本不低,复现需要一定工程量;分数受策略与操作细节影响,解读要谨慎。
★ 137 · Brood War Bench · 查看原文
今日观察
安全 PoC 类项目冲到榜首,说明漏洞复现能力已比新框架更受一线关注。值得跟进的原因是:两个 CVE 被串成一条链,意味着只修其中一个补丁的站点仍然暴露。对开发者的实际含义是,先核对自家 WordPress 组件版本,再把这类 PoC 收进内部演练清单,别只做被动升级。

