CVE-2026-27938
WPGraphQL-Repository anfällig für Command Injection durch unsanitisierten GitHub-Actions-Ausdruck im Release-Workflow
- Veröffentlicht
- 26.02.2026
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 54,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
WPGraphQL stellt eine GraphQL-API für WordPress-Websites bereit. Vor Version 2.9.1 enthält das Repository `wp-graphql/wp-graphql` einen GitHub-Actions-Workflow (`release.yml`), der durch die direkte Verwendung von `${{ github.event.pull_request.body }}` innerhalb eines `run:`-Shell-Blocks anfällig für OS-Command-Injection ist. Wenn ein Pull-Request von `develop` nach `master` gemerged wird, wird der PR-Text unverändert in einen Shell-Befehl eingefügt, was eine beliebige Befehlsausführung auf dem Actions-Runner ermöglicht. Version 2.9.1 enthält einen Fix für die Schwachstelle.
Quellen
1- gha-lab-a7f6217d26Forschung
Sicherheitsforschungs-Reproduktion von CVE-2026-27938 / GHSA-4q9f-mjxf-rx7x (GitHub-Actions-Ausdrucksinjektion in Release-Workflows) — Snapshot von wp-graphql/wp-graphql bei b216fe22f3a119f256511ec7353f536fee6886ac
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.