Уразливість CSRF у плагіні GoodMeet для WordPress (CVE-2026-6440)

Плагін GoodMeet для WordPress має уразливість CSRF, що дозволяє скинути Google Meet API ключі. Рекомендується перевірити оновлення та посилити захист сайту.
CVE-2026-6440CVSS 4.3Web

Уразливість CSRF у плагіні GoodMeet для WordPress (CVE-2026-6440)

Плагін GoodMeet для WordPress має уразливість CSRF, що дозволяє скинути Google Meet API ключі. Рекомендується перевірити оновлення та посилити захист сайту.

CVSS
4.3 MEDIUM
EPSS
5.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін GoodMeet для інтеграції Google Meet у WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції скидання облікових даних. Це дозволяє зловмисникам змусити адміністратора сайту скинути збережені API-ключі та токени OAuth, що призведе до відключення інтеграції Google Meet.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін GoodMeet, ця уразливість може призвести до втрати функціональності інтеграції Google Meet, що вплине на проведення вебінарів та відеоконференцій. Зловмисники можуть дистанційно скинути ключі доступу, що потребує оперативного реагування для відновлення сервісу та забезпечення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна GoodMeet від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та розглянути впровадження додаткових заходів захисту від CSRF. Пріоритетно слід оцінити ризики та вжити заходів для мінімізації потенційного впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки