CVE-2026-27938
WPGraphQL Repo уязвим для внедрения команд через несанитизированное выражение GitHub Actions в рабочем процессе релиза
- Опубликовано
- 26 февр. 2026 г.
- Обновлено
- 26 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 4 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 54,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
WPGraphQL предоставляет GraphQL API для сайтов на WordPress. До версии 2.9.1 репозиторий `wp-graphql/wp-graphql` содержит рабочий процесс GitHub Actions (`release.yml`), уязвимый к внедрению OS-команд через прямое использование `${{ github.event.pull_request.body }}` внутри блока оболочки `run:`. Когда pull request из `develop` в `master` объединяется, тело PR внедряется дословно в команду оболочки, что позволяет выполнять произвольные команды на раннере Actions. Версия 2.9.1 содержит исправление этой уязвимости.
Источники
1- gha-lab-a7f6217d26Исследования
Воспроизведение исследования безопасности CVE-2026-27938 / GHSA-4q9f-mjxf-rx7x (инъекция выражений GitHub Actions в release-процессах) — снимок wp-graphql/wp-graphql на b216fe22f3a119f256511ec7353f536fee6886ac
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.