CVE-2026-6440
GoodMeet <= 1.1.8 - Cross-Site Request Forgery per il Reset delle Credenziali di Google Meet tramite 'goodmeet_reset_google_meet_credential'
- Pubblicato
- 10 lug 2026
- Aggiornato
- 10 lug 2026
- Assegnazione CNA
- Wordfence
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 11,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il plugin The GoodMeet – Google Meet Integration for Webinar, Meeting & Video Conference per WordPress è vulnerabile a Cross-Site Request Forgery nelle versioni fino alla 1.1.8 inclusa. Ciò è dovuto alla mancata verifica del nonce nella funzione `reset_credential()`, che gestisce l'azione AJAX `wp_ajax_goodmeet_reset_google_meet_credential`. Sebbene la funzione verifichi la capacità dell'utente (`manage_options`), non convalida un nonce, rendendola suscettibile ad attacchi CSRF. Ciò consente a utenti non autenticati di indurre un amministratore del sito a fare clic su un link dannoso che reimposterà (eliminerà) le credenziali API di Google Meet memorizzate dal plugin (`goodmeet_google_credentials`) e i token OAuth (`goodmeet_google_token`), disabilitando di fatto l'integrazione con Google Meet sul sito.
Fonti
1- CVE-2026-6440Exploit
trovare una vulnerabilità WordPress e caricare una shell nella vulnerabilità WordPress individuata
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.