Bricksforge-Sicherheitslücke: Angriffe laufen – jetzt handeln
Im WordPress-Plugin Bricksforge, einer beliebten Erweiterung für den Bricks Builder, klafft eine kritische Lücke: Angreifer können ohne Login Dateien hochladen und damit eigenen Code auf dem Server ausführen. Seit dem 7. Oktober 2026 wird die Lücke im großen Stil ausgenutzt. Wer Bricksforge einsetzt, sollte heute noch aktualisieren – und prüfen, ob schon etwas passiert ist.
| Plugin | Bricksforge (Erweiterung für Bricks Builder, kostenpflichtig) |
|---|---|
| Lücke | CVE-2026-85097 – Datei-Upload ohne Anmeldung → Codeausführung |
| Schweregrad | CVSS 10 von 10 (Patchstack) |
| Betroffen | alle Versionen bis einschließlich 3.1.8.9 |
| Behoben in | 3.1.8.10 |
| Angriffe seit | 07.10.2026 (Patchstack beobachtet Ausnutzung) |
| Login nötig? | Nein – jeder Besucher kann angreifen |
Was ist passiert?
Bricksforge bringt unter anderem eigene Formulare („Pro Forms“) mit, über die Besucher Dateien hochladen können. Genau diese Upload-Funktion prüft in den verwundbaren Versionen nicht ausreichend, wer hochlädt und was hochgeladen wird. Angreifer schleusen darüber getarnte Dateien ein – etwa ein scheinbares Bild, in dem PHP-Code steckt – und legen sie anschließend so ab, dass der Webserver sie als Programm ausführt.
Ist das gelungen, hat der Angreifer praktisch die volle Kontrolle über die Website: Er kann eine Hintertür (Webshell) hinterlegen, Administrator-Konten anlegen, Spam- oder Weiterleitungs-Code einbauen, Kundendaten auslesen oder den Server für weitere Angriffe missbrauchen. Weil keine Anmeldung nötig ist, scannen automatisierte Bots das Netz gezielt nach Bricksforge-Installationen.
Der Hersteller hat die Lücke mit Version 3.1.8.10 geschlossen. Das Problem: Bricksforge ist ein Premium-Plugin und aktualisiert sich nur mit gültiger Lizenz – viele Installationen laufen deshalb noch mit alten Versionen.
Bin ich betroffen?
- Plugin vorhanden? Im WordPress-Backend unter Plugins → Installierte Plugins nach „Bricksforge“ suchen. Nur Bricks Builder ohne Bricksforge ist von dieser Lücke nicht betroffen.
- Version prüfen Steht dort eine Version kleiner als 3.1.8.10, ist Ihre Website verwundbar – auch dann, wenn Sie die Formular-Funktion gar nicht aktiv nutzen.
- Zeitraum bedenken War die Website seit dem 07.10.2026 mit einer verwundbaren Version online, müssen Sie davon ausgehen, dass sie bereits angegriffen wurde – und nach Spuren suchen.
Sofortmaßnahmen
- Sicherung ziehen Vor jeder Änderung ein vollständiges Backup (Dateien + Datenbank) erstellen – auch eine möglicherweise befallene Sicherung ist für die spätere Analyse wertvoll.
- Auf 3.1.8.10 aktualisieren Mit gültiger Lizenz sofort updaten. Ohne Lizenz: Bricksforge deaktivieren und löschen, bis ein Update möglich ist.
- Nach Spuren suchen Den Upload-Ordner und die Benutzerliste prüfen (siehe nächster Abschnitt). Das Update entfernt bereits hochgeladene Dateien nicht.
- Zugänge erneuern Passwörter aller Administratoren, des FTP-/Hosting-Zugangs und der Datenbank ändern, unbekannte Benutzer entfernen.
- Uploads absichern Die Ausführung von PHP im Ordner
wp-content/uploadsper Serverregel unterbinden – das entschärft auch künftige Upload-Lücken.
Anzeichen eines erfolgreichen Angriffs
- Dateien in
wp-content/uploads/bricksforge/tmp/, die keine echten Bilder oder Dokumente sind. - Programmdateien im Upload-Ordner – Endungen wie
.php,.phtml,.php5,.phtoder.phar, auch in Groß-/Kleinschreibung gemischt. Inuploadshat so etwas normalerweise nichts zu suchen. - Dateien namens
login_admin_…phpin Monatsordnern wiewp-content/uploads/2026/10/. - Bilder mit verstecktem Code – Dateien, die wie GIF oder JPG aussehen, aber PHP-Code enthalten.
- Unbekannte Administratoren unter Benutzer, vor allem frisch angelegte.
- Server-Logs mit vielen Anfragen an
/wp-json/bricksforge/v1/form_submitoder Aufrufen vonbricksforge_regenerate_noncevon fremden IP-Adressen.
Fehlen diese Spuren, ist das ein gutes Zeichen, aber keine Garantie: Angreifer benennen Dateien um oder verstecken Code in Theme- und Plugin-Dateien. Unser Prüfwerkzeug sucht seit dem 09.10.2026 gezielt nach den Spuren dieses Angriffs und gleicht installierte Plugins mit bekannten Lücken ab.
Weitere Bricksforge-Lücken 2026
CVE-2026-85097 ist nicht die erste Lücke in Bricksforge in diesem Jahr. Version 3.1.8.10 schließt alle vier:
| Lücke | Betroffen | Folge |
|---|---|---|
| CVE-2026-85097 | bis 3.1.8.9 | Datei-Upload ohne Login → Codeausführung (aktiv ausgenutzt) |
| CVE-2026-84814 | bis 3.1.8.8 | Einfache Abonnenten können sich zum Administrator machen |
| CVE-2026-18030 | bis 3.1.8.7 | Passwörter fremder Konten ohne Login setzbar |
| CVE-2026-14956 | bis 3.1.8.6 | Registrierung neuer Konten mit Administratorrechten |
Gerade CVE-2026-18030 hinterlässt kaum Spuren, weil kein neues Konto entsteht. Lief bei Ihnen eine Version bis 3.1.8.7, sollten Sie die Passwörter aller Administratoren vorsorglich zurücksetzen.
Verdacht auf Befall?
Wir sichern Ihre Website, suchen gezielt nach eingeschleustem Code, bereinigen und härten sie – mit Vorschau vor dem Livegang. Zahlung nur im Erfolgsfall.
Jetzt Hilfe anfordernHäufige Fragen
Bin ich betroffen, wenn ich Bricks Builder ohne Bricksforge nutze?
Nein. Die Lücke steckt im Zusatz-Plugin Bricksforge, nicht im Bricks Builder selbst. Prüfen Sie unter Plugins, ob Bricksforge installiert ist – auch deaktivierte Plugins sollten Sie aktualisieren oder löschen.
Reicht das Update auf Bricksforge 3.1.8.10?
Das Update schließt die Lücke, entfernt aber keine Dateien, die Angreifer vorher hochgeladen haben. War die Website seit dem 07.10.2026 mit einer älteren Version online, sollten Sie zusätzlich nach Spuren eines Angriffs suchen lassen.
Ich habe keine gültige Bricksforge-Lizenz mehr – was nun?
Bricksforge ist ein kostenpflichtiges Plugin und nicht über wordpress.org erhältlich. Ohne Lizenz kein Update: Deaktivieren und löschen Sie das Plugin, bis Sie es aktualisieren können, und ersetzen Sie genutzte Formulare vorübergehend.
Woran erkenne ich, ob meine Website schon gehackt wurde?
Typische Spuren sind Dateien im Ordner wp-content/uploads/bricksforge/tmp, die keine echten Bilder sind, PHP-Dateien mit Endungen wie .php, .phtml oder .pht im Upload-Ordner, Dateien namens login_admin_…php sowie unbekannte Administrator-Konten.
Quellen: Patchstack – Analyse und Angriffsbeobachtung · VulDB – CVE-2026-85097 · CVE-2026-84814 · INCIBE-CERT – CVE-2026-18030 · CVE-2026-14956
← Zu allen Sicherheitswarnungen