Уразливість виконання команд у WPGraphQL до версії 2.9.1

Виявлено уразливість ін’єкції команд у WPGraphQL до версії 2.9.1, що дозволяє виконувати довільні команди через GitHub Actions. Оновіть плагін для безпеки.
CVE-2026-27938CVSS 7.7CMS

Уразливість виконання команд у WPGraphQL до версії 2.9.1

Виявлено уразливість ін’єкції команд у WPGraphQL до версії 2.9.1, що дозволяє виконувати довільні команди через GitHub Actions. Оновіть плагін для безпеки.

CVSS
7.7 HIGH
EPSS
52.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WPGraphQL до версії 2.9.1 виявлено уразливість ін’єкції команд операційної системи через GitHub Actions workflow. При злитті pull request з develop до master тіло PR необроблено вставляється у shell-команду, що дозволяє виконувати довільні команди на сервері дій.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих команд на сервері CI/CD, що використовує GitHub Actions для WPGraphQL. Це створює ризик компрометації процесу розгортання та потенційного впливу на безпеку WordPress-сайтів, які використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити WPGraphQL до версії 2.9.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до GitHub Actions, ретельно перевіряти вміст pull request, а також моніторити логи дій для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки