Wysokie ryzyko wykonania poleceń OS w WPGraphQL przed wersją 2.9.1
WPGraphQL przed 2.9.1 umożliwia wykonanie poleceń OS przez GitHub Actions. Zalecana aktualizacja do wersji 2.9.1 w celu zabezpieczenia.
- CVSS
- 7.7 HIGH
- EPSS
- 52.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
WPGraphQL do wersji 2.9.1 zawierał lukę umożliwiającą zdalne wykonanie poleceń systemowych poprzez wstrzyknięcie treści pull requesta do skryptu GitHub Actions. Luka występuje podczas łączenia pull requestów z gałęzi develop do master, co pozwala na wykonanie dowolnych poleceń na runnerze.
Wpływ biznesowy
Dla operatorów WordPress i właścicieli infrastruktury korzystających z WPGraphQL, luka ta może prowadzić do przejęcia kontroli nad środowiskiem CI/CD, co zagraża integralności i bezpieczeństwu aplikacji oraz danych. Atakujący mogą wykonywać nieautoryzowane polecenia, co może skutkować eskalacją uprawnień i dalszymi naruszeniami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie WPGraphQL do wersji 2.9.1 lub nowszej, która zawiera poprawkę usuwającą lukę. W przypadku niemożności aktualizacji, ogranicz dostęp do repozytorium i środowiska GitHub Actions, przejrzyj logi działań CI/CD pod kątem podejrzanych aktywności oraz rozważ tymczasowe wyłączenie automatycznych workflowów. Regularnie monitoruj i priorytetyzuj aktualizacje bezpieczeństwa.