初回取得日・日本時間2026/10/09のNEWS一覧はこちら
WordPress用Bricksforgeに悪用中の脆弱性 3.1.8.9以前が対象、修正版を提供
元記事 2026/10/08 20:28(日本時間)
AIによる自動要約・コメント。人による個別確認は行っていません。
Patchstackは、WordPress用プラグイン「Bricksforge」に、ログインしていない攻撃者がPHPコードをアップロードし、サーバー上で実行できる脆弱性があると報告しました。対象は3.1.8.9以前で、修正版3.1.8.10が提供されています。同社は2026年10月7日から悪用の試みを観測したとしています。Bricksforgeは、サイト制作ツール「Bricks Builder」の機能を拡張するプラグインです。問題はフォーム送信時のファイル情報の検証にあり、サイトの改ざんや機密情報の読み取りにつながる可能性があります。ただし、記事の観測情報だけでは、個々のサイトで侵害が成立したかは分かりません。
出典・編集情報
AIによる要約・コメントです。人による個別確認は行っていません。
- 対象製品はWordPress用プラグインのBricksforgeです。
- 影響を受けるバージョンは3.1.8.9以前で、修正版は3.1.8.10です。
- CVE-2026-85097は、認証なしで任意のPHPコードをアップロードし、実行できる脆弱性です。
- Patchstackは、自社の観測で2026年10月7日21時47分(UTC)から悪用の試みを確認したと報告しています。
この記事の更新 2026/10/09 08:01(日本時間)
要約は出典の内容、コメントは編集上の解釈・提案です。対象地域や提供条件などの詳細は元記事で確認してください。

このニュースの見方
Bricksforgeでサイトを運用している会社なら、通常の機能改善とは分けて、対応の優先度を判断したいニュースです。外注でサイトを管理している場合も、自社サイトが対象バージョンを使っているかが判断の出発点になります。
記事では、ログインを必要としない攻撃が可能で、すでに悪用の試みも観測されています。そのため、利用者の権限を絞っていることだけでは、この問題への対策になりません。Patchstackは自社の防御サービスも紹介していますが、対象バージョンと修正版の情報は、サービスの購入判断とは分けて受け止められます。
WordPressを使っていても、Bricksforgeを利用していなければ、この脆弱性の直接の対象ではありません。また、修正版の利用と、過去に侵害されたかどうかは別の問題です。記事は悪用の試みを報告しており、自社サイトの被害を断定する材料ではありません。
次の一手のヒント
自社サイトはBricksforgeの対象バージョンを使っており、通常の保守とは別に対応の優先度を判断する必要があるでしょうか。