CVE-2026-27938
WPGraphQL Repo Vulnerabile a Iniezione di Comandi tramite Espressione GitHub Actions Non Sanificata nel Workflow di Release
- Pubblicato
- 26 feb 2026
- Aggiornato
- 26 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 4 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 54,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
WPGraphQL fornisce un'API GraphQL per i siti WordPress. Prima della versione 2.9.1, il repository `wp-graphql/wp-graphql` contiene un workflow di GitHub Actions (`release.yml`) vulnerabile all'iniezione di comandi del sistema operativo tramite l'uso diretto di `${{ github.event.pull_request.body }}` all'interno di un blocco shell `run:`. Quando una pull request da `develop` a `master` viene unita, il corpo della PR viene iniettato letteralmente in un comando shell, consentendo l'esecuzione arbitraria di comandi sul runner di Actions. La versione 2.9.1 contiene una correzione per la vulnerabilità.
Fonti
1- gha-lab-a7f6217d26Ricerca
Ricerca-sicurezza riproduzione di CVE-2026-27938 / GHSA-4q9f-mjxf-rx7x (iniezione di espressioni in GitHub Actions nei workflow di release) — snapshot di wp-graphql/wp-graphql al commit b216fe22f3a119f256511ec7353f536fee6886ac
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.