Wysokie ryzyko wykonania poleceń OS w WPGraphQL przed wersją 2.9.1

WPGraphQL przed 2.9.1 umożliwia wykonanie poleceń OS przez GitHub Actions. Zalecana aktualizacja do wersji 2.9.1 w celu zabezpieczenia.
CVE-2026-27938CVSS 7.7CMS

Wysokie ryzyko wykonania poleceń OS w WPGraphQL przed wersją 2.9.1

WPGraphQL przed 2.9.1 umożliwia wykonanie poleceń OS przez GitHub Actions. Zalecana aktualizacja do wersji 2.9.1 w celu zabezpieczenia.

CVSS
7.7 HIGH
EPSS
52.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

WPGraphQL do wersji 2.9.1 zawierał lukę umożliwiającą zdalne wykonanie poleceń systemowych poprzez wstrzyknięcie treści pull requesta do skryptu GitHub Actions. Luka występuje podczas łączenia pull requestów z gałęzi develop do master, co pozwala na wykonanie dowolnych poleceń na runnerze.

Wpływ biznesowy

Dla operatorów WordPress i właścicieli infrastruktury korzystających z WPGraphQL, luka ta może prowadzić do przejęcia kontroli nad środowiskiem CI/CD, co zagraża integralności i bezpieczeństwu aplikacji oraz danych. Atakujący mogą wykonywać nieautoryzowane polecenia, co może skutkować eskalacją uprawnień i dalszymi naruszeniami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie WPGraphQL do wersji 2.9.1 lub nowszej, która zawiera poprawkę usuwającą lukę. W przypadku niemożności aktualizacji, ogranicz dostęp do repozytorium i środowiska GitHub Actions, przejrzyj logi działań CI/CD pod kątem podejrzanych aktywności oraz rozważ tymczasowe wyłączenie automatycznych workflowów. Regularnie monitoruj i priorytetyzuj aktualizacje bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS