
Sicherheitsforschungs-Reproduktion von CVE-2026-27938 / GHSA-4q9f-mjxf-rx7x (GitHub-Actions-Ausdrucksinjektion in Release-Workflows) — Snapshot von wp-graphql/wp-graphql bei b216fe22f3a119f256511ec7353f536fee6886ac
Automatisiertes Forschungsartefakt — nicht das Upstream-Projekt.
Dieses Repository ist ein Wegwerf-Labor, das von einer automatisierten Testumgebung für eine Masterarbeit an der Université Laval zur Reproduktion veröffentlichter GitHub-Actions-Workflow- Schwachstellen erstellt wurde. Es ist ein wörtlicher Schnappschuss von
wp-graphql/wp-graphqlbeim Commitb216fe22f3a119f256511ec7353f536fee6886ac(2026-02-20), weiterverbreitet unter der eigenen Lizenz dieses Projekts, deren Datei unverändert in diesem Schnappschuss enthalten ist.Das Upstream-Projekt ist nicht beteiligt, wird niemals angegriffen, und die hier untersuchte Schwachstelle ist bereits öffentlich. Jedes Secret und jede Variable in diesem Repository ist ein zufällig generierter Dummy-Wert — es sind keine echten Anmeldedaten vorhanden. Aktionsreferenzen und Runner-Images sind auf den Stand vom 2026-02-20 fixiert; siehe
pinning.mdin der Testumgebungs-Ausgabe für jede am Schnappschuss vorgenommene Änderung.Fragen oder Einwände: [email protected]
Nutzen Sie die volle Leistung von WordPress-Daten mit GraphQL
WPGraphQL bietet eine erweiterbare GraphQL-API für jede WordPress-Website und ermöglicht moderne Entwicklungsworkflows.
Ob Sie ein WordPress-Entwickler sind, der GraphQL erkundet, oder ein GraphQL-Experte, der in WordPress eintaucht — WPGraphQL vereinfacht die Dateninteraktion und stärkt Ihren Entwicklungsworkflow.
Dies ist ein Monorepo, das das WPGraphQL-Ökosystem aus Plugins und Websites enthält:
wp-graphql/
├── plugins/
│ ├── wp-graphql/ # WPGraphQL-Kernplugin
│ ├── wp-graphql-ide/ # IDE-Erweiterungsplugin
│ └── wp-graphql-smart-cache/ # Smart-Cache-Erweiterungsplugin
├── websites/
│ └── wpgraphql.com/ # WPGraphQL.com Next.js-Website
├── .wp-env.json # Gemeinsame WordPress-Umgebungskonfiguration
├── package.json # Root-Workspace-Konfiguration
└── turbo.json # Turborepo-Build-Orchestrierung
Für Endbenutzer: Nichts ändert sich! Installieren Sie WPGraphQL von WordPress.org, Composer oder laden Sie das Release-ZIP herunter.
Für Mitwirkende: Klonen Sie das Repository und führen Sie Folgendes aus:
npm install # Abhängigkeiten installieren (verwendet Workspaces)
npm run wp-env start # WordPress-Umgebung mit allen Plugins starten
📚 Siehe den Entwicklungsleitfaden für detaillierte Einrichtungsanweisungen.
WPGraphQL strebt danach, die kanonische GraphQL-API für WordPress zu sein und bietet:
Im Umfang enthalten:
Kandidaten für den Kern (über Experiments):
Besser als Erweiterungen:
Der Unterschied: Experiments sind potenzielle Kernfunktionen, die validiert werden. Erweiterungen sind bewusst getrennte Funktionen, die als Plugins erhalten bleiben sollten. Experiments können in den Kern übergehen oder entfernt werden; Erweiterungen leben unabhängig für immer weiter.
Dieser Fokus hält WPGraphQL wartbar und ermöglicht gleichzeitig ein reichhaltiges Ökosystem an Erweiterungen.
wp plugin install wp-graphql --activateregister_graphql_field und register_graphql_connection.

Für Benutzer:
Für Mitwirkende:
WPGraphQL wird von einer leidenschaftlichen Community aus Mitwirkenden, Unterstützern und Sponsoren angetrieben.
Möchten Sie helfen, WPGraphQL zu pflegen und auszubauen?
Wir danken den folgenden Projekten und Organisationen für ihre Beiträge zum WordPress- und GraphQL-Ökosystem:
graphql-php-Bibliothek, die die Kernfunktionalität von WPGraphQL unterstützt.graphql-relay-php-Bibliothek, die in Relay-Verbindungen verwendet wird.Vielen Dank an all diese Organisationen und Einzelpersonen für ihre Bemühungen, die Werkzeuge zu gestalten, auf die wir uns heute verlassen.
WPGraphQL wird ein Kanonisches Plugin auf WordPress.org, was langfristigen Support und eine wachsende Community aus Benutzern und Mitwirkenden gewährleistet.
WPGraphQL verwendet das Appsero SDK, um Telemetriedaten nur nach Zustimmung des Benutzers zu sammeln, was uns hilft, das Plugin verantwortungsvoll zu verbessern.