CVE-2026-6440
GoodMeet <= 1.1.8 - 'goodmeet_reset_google_meet_credential' による Google Meet 認証情報リセットへのクロスサイトリクエストフォージェリ
- 公開済み
- 2026/07/10
- 更新済み
- 2026/07/10
- CNA の割り当て
- Wordfence
- 観察された証拠
- 2026/08/15
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N低 · 今後 30 日間
- パーセンタイル
- 11.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
The GoodMeet – Google Meet Integration for Webinar, Meeting & Video Conference WordPressプラグインは、バージョン1.1.8以前において、クロスサイトリクエストフォージェリに対して脆弱です。これは、wp_ajax_goodmeet_reset_google_meet_credential AJAXアクションを処理するreset_credential()関数において、nonce検証が欠如していることが原因です。この関数はユーザーの権限(manage_options)を検証しますが、nonceを検証しないため、CSRF攻撃に対して脆弱です。これにより、認証されていない攻撃者がサイト管理者を騙して悪意のあるリンクをクリックさせ、プラグインに保存されたGoogle Meet API認証情報(goodmeet_google_credentials)とOAuthトークン(goodmeet_google_token)をリセット(削除)させることが可能となり、サイト上のGoogle Meet統合を事実上無効化できます。
ソース
1- CVE-2026-6440エクスプロイト
WordPress の脆弱性を探し、その WordPress の脆弱性にシェルをアップロードする
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。