CVE-2026-6440
GoodMeet <= 1.1.8 - 'goodmeet_reset_google_meet_credential' के माध्यम से Google Meet क्रेडेंशियल रीसेट हेतु क्रॉस-साइट रिक्वेस्ट फोर्जरी
- प्रकाशित
- 10 जुल॰ 2026
- अद्यतन
- 10 जुल॰ 2026
- सीएनए असाइन करना
- Wordfence
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 11.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
The GoodMeet – Google Meet Integration for Webinar, Meeting & Video Conference प्लगइन WordPress के लिए Cross-Site Request Forgery की चपेट में है, जो संस्करण 1.1.8 तक (और इसमें शामिल) प्रभावित है। यह reset_credential() फ़ंक्शन में nonce सत्यापन की कमी के कारण है, जो wp_ajax_goodmeet_reset_google_meet_credential AJAX क्रिया को संभालता है। जबकि फ़ंक्शन उपयोगकर्ता की क्षमता (manage_options) की पुष्टि करता है, यह nonce को मान्य नहीं करता है, जिससे यह CSRF हमलों के प्रति संवेदनशील हो जाता है। इससे अनधिकृत हमलावरों के लिए किसी साइट व्यवस्थापक को एक दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए धोखा देना संभव हो जाता है, जो प्लगइन के संग्रहीत Google Meet API क्रेडेंशियल्स (goodmeet_google_credentials) और OAuth टोकन (goodmeet_google_token) को रीसेट (हटा) देगा, जिससे साइट पर Google Meet एकीकरण प्रभावी रूप से अक्षम हो जाएगा।
स्रोत
1- CVE-2026-6440एक्सप्लॉइट
एक भेद्यता खोजना, वर्डप्रेस और उस वर्डप्रेस भेद्यता में शेल अपलोड करना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।