CVE-2026-6440
GoodMeet <= 1.1.8 – Cross-Site Request Forgery zum Zurücksetzen der Google-Meet-Anmeldedaten über „goodmeet_reset_google_meet_credential“
- Veröffentlicht
- 10.07.2026
- Aktualisiert
- 10.07.2026
- CNA zuweisen
- Wordfence
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 11,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Das Plugin The GoodMeet – Google Meet Integration for Webinar, Meeting & Video Conference für WordPress ist in Versionen bis einschließlich 1.1.8 anfällig für Cross-Site Request Forgery. Dies ist auf eine fehlende Nonce-Überprüfung in der Funktion reset_credential() zurückzuführen, die die AJAX-Aktion wp_ajax_goodmeet_reset_google_meet_credential verarbeitet. Obwohl die Funktion die Benutzerberechtigung (manage_options) überprüft, validiert sie keine Nonce, was sie anfällig für CSRF-Angriffe macht. Dadurch ist es nicht authentifizierten Angreifern möglich, einen Site-Administrator dazu zu bringen, auf einen bösartigen Link zu klicken, der die gespeicherten Google-Meet-API-Anmeldedaten (goodmeet_google_credentials) und OAuth-Tokens (goodmeet_google_token) des Plugins zurücksetzt (löscht), wodurch die Google-Meet-Integration auf der Website effektiv deaktiviert wird.
Quellen
1- CVE-2026-6440Exploit
nach einer Schwachstelle suchen, WordPress und eine Shell in dieser WordPress-Schwachstelle hochladen
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.