Уразливість CSRF у плагіні GoodMeet для WordPress (CVE-2026-6440)
Плагін GoodMeet для WordPress має уразливість CSRF, що дозволяє скинути Google Meet API ключі. Рекомендується перевірити оновлення та посилити захист сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін GoodMeet для інтеграції Google Meet у WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції скидання облікових даних. Це дозволяє зловмисникам змусити адміністратора сайту скинути збережені API-ключі та токени OAuth, що призведе до відключення інтеграції Google Meet.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін GoodMeet, ця уразливість може призвести до втрати функціональності інтеграції Google Meet, що вплине на проведення вебінарів та відеоконференцій. Зловмисники можуть дистанційно скинути ключі доступу, що потребує оперативного реагування для відновлення сервісу та забезпечення безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GoodMeet від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та розглянути впровадження додаткових заходів захисту від CSRF. Пріоритетно слід оцінити ризики та вжити заходів для мінімізації потенційного впливу.