Bezpečnost webu

Hash Form – neautentizované nahrání libovolného souboru vedoucí k RCE

Závažnost

Kritická 🔴

Dotčený produkt

Hash Form ≤ 1.4.2; opraveno ve verzi 1.4.3

Datum zveřejnění

31/08/2026

CVE označení

CVE-2026-81780

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Hash Form obsahuje kritickou chybu umožňující zcela nepřihlášenému útočníkovi nahrát libovolný soubor bez nutnosti interakce uživatele. Pokud server umožní spuštění nahraného PHP souboru, výsledkem může být Remote Code Execution a úplná kompromitace WordPressu. Patchstack/CVE data hodnotí zranitelnost maximálním skóre CVSS 10,0/10.

Doporučuji okamžitě aktualizovat na Hash Form 1.4.3 nebo novější. Pokud update není možný, plugin dočasně vypněte nebo odstraňte. U webů provozovaných na ≤ 1.4.2 je vhodné zkontrolovat uploads adresáře na nově vytvořené spustitelné soubory a access logy na podezřelé multipart/file-upload požadavky.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?