Уразливість виконання команд у WPGraphQL до версії 2.9.1
Виявлено уразливість ін’єкції команд у WPGraphQL до версії 2.9.1, що дозволяє виконувати довільні команди через GitHub Actions. Оновіть плагін для безпеки.
- CVSS
- 7.7 HIGH
- EPSS
- 52.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WPGraphQL до версії 2.9.1 виявлено уразливість ін’єкції команд операційної системи через GitHub Actions workflow. При злитті pull request з develop до master тіло PR необроблено вставляється у shell-команду, що дозволяє виконувати довільні команди на сервері дій.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих команд на сервері CI/CD, що використовує GitHub Actions для WPGraphQL. Це створює ризик компрометації процесу розгортання та потенційного впливу на безпеку WordPress-сайтів, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується оновити WPGraphQL до версії 2.9.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до GitHub Actions, ретельно перевіряти вміст pull request, а також моніторити логи дій для виявлення підозрілої активності.