Sceawere

Vulnerability Detail

CVE-2026-66425UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Gutena Forms Broken Authentication Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.5
Creation Date
1d ago
Vendor
Saad Iqbal
Product
Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Custom Form Builder
Attack Type
CWE-288 Authentication Bypass Using an Alternate Path or Channel
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Broken Authentication in Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Custom Form Builder <= 1.9.0 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.5",
  "pubDate": "2026-08-06T15:17:19.803Z",
  "pubdate": "2026-08-06T15:17:19.803Z",
  "executiveSummary": "An unauthenticated broken authentication vulnerability has been identified in the Gutena Forms plugin, which encompasses contact, survey, feedback, booking, and custom form builder functionalities for versions 1.9.0 and below. This security flaw allows unauthenticated remote threat actors to bypass standard authentication mechanisms provided by the application. The primary impact of this vulnerability includes unauthorized access to sensitive administrative controls, form management interfaces, and potentially user or submission data handled by the plugin. The risk implications are severe, as exploitation requires no prior privileges or user interaction, lowering the barrier to entry for malicious actors targeting WordPress installations utilizing the affected versions of the software. Attackers can leverage this flaw to compromise the integrity and confidentiality of the affected system without needing valid credentials. Remediation requires immediate updating of the affected plugin to a patched version once available by the vendor, alongside strict monitoring of administrative logs for unauthorized access anomalies.",
  "technicalDetails": "The vulnerability resides in the authentication and authorization verification logic within the Gutena Forms plugin across all versions <= 1.9.0. The root cause stems from improper implementation or complete absence of robust access control checks on sensitive endpoints and function handlers responsible for validating user sessions or identity tokens. Specifically, the vulnerable component fails to adequately enforce cryptographic verification or strict capability checks, allowing arbitrary HTTP requests to interact with restricted controller methods designed for privileged users.\nExploitation of this flaw occurs over the network via standard HTTP/HTTPS protocols without requiring any pre-existing authentication tokens, session cookies, or elevated privileges. An attacker initiates the attack flow by identifying the exposed plugin endpoints responsible for administrative actions or form data retrieval. By crafting malicious HTTP requests containing manipulated parameters or bypassing missing session validation checks entirely, the attacker interacts directly with the backend functions.\nThe payload behavior involves tricking the application into accepting the unauthenticated request as a legitimate, privileged session. Upon successful exploitation, post-exploitation impact includes unauthorized data exfiltration of form submissions, modification of existing form structures to inject malicious content such as cross-site scripting (XSS) payloads, or unauthorized administrative configuration changes within the WordPress site context. The lack of proper input validation and state verification in the vulnerable component facilitates this unauthorized state transition, violating core principles of secure session management."
}
CVE-2026-66425: Gutena Forms Broken Authentication Vulnerability (MEDIUM Severity, CVSS: 6.5) - Sceawere