Plugin Hash Form obsahuje kritickou zranitelnost typu PHP Object Injection, kterou lze zneužít bez přihlášení. Chyba je způsobena deserializací nedůvěryhodných dat a umožňuje vzdálenému útočníkovi vložit vlastní PHP objekt. CVE bylo zveřejněno dnes, 27. srpna 2026, a Patchstack jako CNA jej hodnotí CVSS 9,8/10 – Critical.
Reálný dopad závisí na tom, zda je na webu dostupný použitelný PHP gadget/POP chain z Hash Form nebo jiné nainstalované komponenty. V takovém případě může Object Injection vést až ke spuštění libovolného kódu, úniku nebo manipulaci s daty či úplnému převzetí webu. Útok má síťový vektor, nízkou složitost, nevyžaduje žádná oprávnění ani interakci uživatele.
Oprava je dostupná od Hash Form 1.4.2. Doporučení je okamžitě aktualizovat na 1.4.2 nebo novější. Pokud aktualizace není možná, plugin dočasně deaktivovat. U webů, které provozovaly ≤ 1.4.1, je vhodné prověřit podezřelé formulářové požadavky, změny souborů, neznámé PHP soubory a další známky kompromitace.
