Bricksforgeに深刻な脆弱性、CVSS10.0で悪用も確認

ニュース

セキュリティ会社のPatchstackは2026年10月8日、Bricks Builderを拡張するWordPressプラグイン「Bricksforge」に、認証なしでファイルをアップロードできる脆弱性(CVE-2026-85097)があり、すでに攻撃が観測されていると公表しました。深刻度はCVSS 10.0(Critical)で、悪用されるとサーバー上でPHPコードを実行される恐れがあります。Bricksforgeを使っているサイトの管理者が、何を確認してどう対処すべきかを整理します。

ニュースの概要

Patchstackの記事(2026年10月8日付)によると、攻撃の最初の観測は2026年10月7日21時47分(UTC)です。同社は、この脆弱性が実環境で狙われている(悪用が観測されている)と説明しています。記事で確認できた主な情報は次のとおりです。

  • 対象:Bricks Builderを拡張するプラグイン「Bricksforge」
  • 識別番号:CVE-2026-85097
  • 影響を受けるバージョン:3.1.8.9以前
  • 修正済みバージョン:3.1.8.10
  • 種類:認証なしの任意ファイルのアップロード(リモートコード実行につながる)
  • 深刻度:CVSS 10.0(Critical)。ログインなしで実行できる

なお、PatchstackはCVE番号や修正版のバージョンを挙げていますが、公式の更新履歴との対応には注意が必要です。後で触れます。

何が起きるのか:攻撃の手口

Patchstackの説明では、このプラグインは最初のアップロード時にはMIMEタイプ(ファイルの種類)を確認しているものの、フォームの送信時には、クライアントから渡されるメタデータ(temporaryFileUploads 内の url 欄)をそのまま信頼してしまうことが原因です。確認された攻撃の流れは次のとおりです。

  1. 認証なしで呼び出せる bricksforge_regenerate_nonce から、nonce(一時的な認証用の値)を取得する。
  2. GIFとPHPの両方として読める細工したファイル(ポリグロット)をアップロードする。
  3. パスは画像だが、送信先のURLがPHP拡張子で終わるフォームを送り、PHPファイルとして保存させる。

1件を除くすべてのリクエストは /wp-json/bricksforge/v1/form_submit に届き、残る1件は /wp-admin/admin-ajax.php の bricksforge_form_submit アクションに届いたと報告されています。攻撃者は、PHPの拡張子や大文字小文字、エンコードを変えて検知をすり抜けようとしており、通常のアップロード先に login_admin_*.php のような名前のファイルを置こうとした例もあるとされています。Patchstackは63のIPアドレスからの攻撃を記録し、上位6つで約46%を占めたと述べています。

読者への影響

影響を受けるのは、Bricksforgeを入れているWordPressサイトです。Bricks Builder本体だけを使っていて、Bricksforgeを入れていないサイトは、Patchstackの記事で対象として挙げられていません。

認証が不要でコードを実行される可能性があるため、「管理画面にログインできる人が少ないから安全」とは言えません。脆弱なバージョンを公開したまま運用していた期間があれば、更新するだけでなく、すでに不審なファイルを置かれていないかの確認が必要です。

バージョンの対応にも注意が必要です。Patchstackは「3.1.8.9以前が対象、3.1.8.10で修正」としています。一方、Bricksforgeの公式の更新履歴では、最新が4.0.1(2026年10月8日)で、Pro Formsのファイルアップロードのセキュリティ問題を修正したと案内されています。Pro Formsが有効なサイトは、フォームにアップロード欄がなくても影響を受けるとして、更新を強く勧めています。4.0.0(2026年9月17日)は大型の更新で、3.1.8.9(2026年8月28日)は別の内容(メールデザイナーのセキュリティ強化)です。公式の更新履歴のページには3.1.8.10の記載がなく、CVE番号も書かれていないため、4.0.1がPatchstackの指摘と同じ脆弱性の修正かどうかは確認できません。使っているバージョン系列によって、どれに更新すればよいかが変わる可能性があるため、自サイトの管理画面と公式の案内の両方で確認してください。

確認すること

Patchstackが示した対処は次のとおりです。

  1. Bricksforgeを、修正済みのバージョン(記事では3.1.8.10以降)に更新する。公式の更新履歴では、Pro Formsのファイルアップロードのセキュリティ修正として4.0.1が案内されている。
  2. すぐに更新できない場合は、PatchstackのRapidMitigateルール(CVE-2026-85097向け)で、通信の段階で攻撃を防ぐ。同社は、このルールが最初の攻撃より前に有効だったと説明している。
  3. HTTPログやアプリケーションのログで、form_submit に対する temporaryFileUploads を含むリクエストや、画像のパスとPHPの送信先URLの組み合わせがないかを確認する。
  4. /wp-content/uploads/bricksforge/tmp/ や、通常のアップロード先(年月のフォルダー)に、見覚えのないPHPファイル(特に login_admin_*.php)がないかを調べる。
  5. 脆弱なバージョンを保護なしで動かしていた場合は、過去のログとサーバー上の不審なファイル、予期しない変更がないかを確認する。

ファイルが見つかった場合は、削除するだけでなく、侵入の経路と、管理者アカウントやデータベースへの変更がないかも確認してください。サーバー会社やセキュリティの専門家に相談するのも有効です。WordPress本体の更新の基本はWordPressの更新のしかた、セキュリティ対策の基本はWordPressのセキュリティ対策の基本で整理しています。

筆者の見解

私見では、この件でいちばん見落としやすいのは、「フォームにアップロード欄を置いていないから無関係」という思い込みです。公式の更新履歴は、Pro Formsが有効なだけで影響すると案内しています。さらに、Patchstackの修正版(3.1.8.10)と公式の最新版(4.0.1)で番号が食い違っているため、「3.1.8.10以上か」ではなく「自分が使っている系列の最新か」で判断するのが安全だと考えます。また、最初の攻撃の観測から公表までは1日足らずで、悪用は更新が広まる前から始まっています。更新を済ませたサイトも、10月7日以降のアップロード先に見覚えのないPHPファイルがないかを、一度は確認すべきだと考えます。

出典(一次情報)

2026年10月9日時点の情報です。

コメント

タイトルとURLをコピーしました