WordPress · Gutena Forms · CVE-2026-11995
**Nome do Software Vulnerável e Versões Afetadas**
Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Custom Form Builder versões anteriores a 1.9.1
**Descrição**
Existe uma falha de bypass de autorização porque o plugin não verifica adequadamente se um usuário está autorizado a realizar ações específicas. Atacantes não autenticados podem modificar o status de lido/não lido ou excluir permanentemente entradas de envio de formulários arbitrários de qualquer formulário. Isso ocorre porque o nonce (um token único usado para prevenir falsificação de requisição cross-site) emitido pela função `check ajax referer()` é enviado a visitantes não autenticados via `wp localize script()` em qualquer página pública que contenha um bloco do Gutena Forms, tornando-o facilmente obtível por atacantes anônimos.
**Recomendações**
Atualize o Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Custom Form Builder para a versão 1.9.1 ou posterior.