Bezpečnost webu

Hash Form – neautentizovaná PHP Object Injection s potenciálem RCE

Závažnost

Kritická 🔴

Dotčený produkt

Hash Form ≤ 1.4.1

Datum zveřejnění

27/08/2026

CVE označení

CVE-2026-78292

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin Hash Form obsahuje kritickou zranitelnost typu PHP Object Injection, kterou lze zneužít bez přihlášení. Chyba je způsobena deserializací nedůvěryhodných dat a umožňuje vzdálenému útočníkovi vložit vlastní PHP objekt. CVE bylo zveřejněno dnes, 27. srpna 2026, a Patchstack jako CNA jej hodnotí CVSS 9,8/10 – Critical.

Reálný dopad závisí na tom, zda je na webu dostupný použitelný PHP gadget/POP chain z Hash Form nebo jiné nainstalované komponenty. V takovém případě může Object Injection vést až ke spuštění libovolného kódu, úniku nebo manipulaci s daty či úplnému převzetí webu. Útok má síťový vektor, nízkou složitost, nevyžaduje žádná oprávnění ani interakci uživatele.

Oprava je dostupná od Hash Form 1.4.2. Doporučení je okamžitě aktualizovat na 1.4.2 nebo novější. Pokud aktualizace není možná, plugin dočasně deaktivovat. U webů, které provozovaly ≤ 1.4.1, je vhodné prověřit podezřelé formulářové požadavky, změny souborů, neznámé PHP soubory a další známky kompromitace.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?