CVE-2026-6440
GoodMeet <= 1.1.8 - Falsificación de Solicitudes entre Sitios para el Restablecimiento de Credenciales de Google Meet mediante 'goodmeet_reset_google_meet_credential'
- Publicado
- 10 jul 2026
- Actualizado
- 10 jul 2026
- Asignación de CNA
- Wordfence
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NBajo · próximos 30 días
- Percentil
- 11,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El complemento GoodMeet – Google Meet Integration for Webinar, Meeting & Video Conference para WordPress es vulnerable a Cross-Site Request Forgery en las versiones hasta la 1.1.8 inclusive. Esto se debe a la falta de verificación de nonce en la función reset_credential(), que gestiona la acción AJAX wp_ajax_goodmeet_reset_google_meet_credential. Si bien la función verifica la capacidad del usuario (manage_options), no valida un nonce, lo que la hace susceptible a ataques CSRF. Esto permite que atacantes no autenticados engañen a un administrador del sitio para que haga clic en un enlace malicioso que restablecerá (eliminará) las credenciales almacenadas de la API de Google Meet del complemento (goodmeet_google_credentials) y los tokens OAuth (goodmeet_google_token), deshabilitando efectivamente la integración con Google Meet en el sitio.
Fuentes
1- CVE-2026-6440Exploit
Buscar una vulnerabilidad de WordPress y subir una shell en esa vulnerabilidad de WordPress.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.