CVE-2026-27938
WPGraphQL Repo عرضة لحقن الأوامر عبر تعبير GitHub Actions غير مُعقّم في سير عمل الإصدار
- تم النشر
- 26/02/2026
- محدث
- 26/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 04/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
WPGraphQL يوفر واجهة برمجة تطبيقات GraphQL لمواقع WordPress. قبل الإصدار 2.9.1، يحتوي مستودع `wp-graphql/wp-graphql` على سير عمل GitHub Actions (`release.yml`) عرضة لحقن أوامر نظام التشغيل من خلال الاستخدام المباشر لـ `${{ github.event.pull_request.body }}` داخل كتلة shell `run:`. عند دمج طلب سحب من `develop` إلى `master`، يتم حقن نص طلب السحب حرفيًا في أمر shell، مما يسمح بتنفيذ أوامر عشوائية على مشغل Actions. يحتوي الإصدار 2.9.1 على إصلاح لهذه الثغرة الأمنية.
المصادر
1- gha-lab-a7f6217d26البحث
إعادة إنتاج بحث أمني لثغرة CVE-2026-27938 / GHSA-4q9f-mjxf-rx7x (حقن تعبيرات GitHub Actions في سير عمل الإصدارات) — لقطة من wp-graphql/wp-graphql عند b216fe22f3a119f256511ec7353f536fee6886ac
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.