Aktiv ausgenutztKritisch · CVSS 10CVE-2026-85097

Bricksforge-Sicherheitslücke: Angriffe laufen – jetzt handeln

Im WordPress-Plugin Bricksforge, einer beliebten Erweiterung für den Bricks Builder, klafft eine kritische Lücke: Angreifer können ohne Login Dateien hochladen und damit eigenen Code auf dem Server ausführen. Seit dem 7. Oktober 2026 wird die Lücke im großen Stil ausgenutzt. Wer Bricksforge einsetzt, sollte heute noch aktualisieren – und prüfen, ob schon etwas passiert ist.

Sicherheitswarnung des WordPress-Notdienstes · veröffentlicht am 10.10.2026 · Stand: 10.10.2026

Sie nutzen Bricksforge und sind unsicher? Wir prüfen Ihre Website auf Spuren dieses Angriffs und bereinigen sie – Befund & Festpreis innerhalb von 12 Stunden, Zahlung nur im Erfolgsfall. Jetzt Prüfung anfordern →
PluginBricksforge (Erweiterung für Bricks Builder, kostenpflichtig)
LückeCVE-2026-85097 – Datei-Upload ohne Anmeldung → Codeausführung
SchweregradCVSS 10 von 10 (Patchstack)
Betroffenalle Versionen bis einschließlich 3.1.8.9
Behoben in3.1.8.10
Angriffe seit07.10.2026 (Patchstack beobachtet Ausnutzung)
Login nötig?Nein – jeder Besucher kann angreifen

Was ist passiert?

Bricksforge bringt unter anderem eigene Formulare („Pro Forms“) mit, über die Besucher Dateien hochladen können. Genau diese Upload-Funktion prüft in den verwundbaren Versionen nicht ausreichend, wer hochlädt und was hochgeladen wird. Angreifer schleusen darüber getarnte Dateien ein – etwa ein scheinbares Bild, in dem PHP-Code steckt – und legen sie anschließend so ab, dass der Webserver sie als Programm ausführt.

Ist das gelungen, hat der Angreifer praktisch die volle Kontrolle über die Website: Er kann eine Hintertür (Webshell) hinterlegen, Administrator-Konten anlegen, Spam- oder Weiterleitungs-Code einbauen, Kundendaten auslesen oder den Server für weitere Angriffe missbrauchen. Weil keine Anmeldung nötig ist, scannen automatisierte Bots das Netz gezielt nach Bricksforge-Installationen.

Der Hersteller hat die Lücke mit Version 3.1.8.10 geschlossen. Das Problem: Bricksforge ist ein Premium-Plugin und aktualisiert sich nur mit gültiger Lizenz – viele Installationen laufen deshalb noch mit alten Versionen.

Bin ich betroffen?

  1. Plugin vorhanden? Im WordPress-Backend unter Plugins → Installierte Plugins nach „Bricksforge“ suchen. Nur Bricks Builder ohne Bricksforge ist von dieser Lücke nicht betroffen.
  2. Version prüfen Steht dort eine Version kleiner als 3.1.8.10, ist Ihre Website verwundbar – auch dann, wenn Sie die Formular-Funktion gar nicht aktiv nutzen.
  3. Zeitraum bedenken War die Website seit dem 07.10.2026 mit einer verwundbaren Version online, müssen Sie davon ausgehen, dass sie bereits angegriffen wurde – und nach Spuren suchen.

Sofortmaßnahmen

  1. Sicherung ziehen Vor jeder Änderung ein vollständiges Backup (Dateien + Datenbank) erstellen – auch eine möglicherweise befallene Sicherung ist für die spätere Analyse wertvoll.
  2. Auf 3.1.8.10 aktualisieren Mit gültiger Lizenz sofort updaten. Ohne Lizenz: Bricksforge deaktivieren und löschen, bis ein Update möglich ist.
  3. Nach Spuren suchen Den Upload-Ordner und die Benutzerliste prüfen (siehe nächster Abschnitt). Das Update entfernt bereits hochgeladene Dateien nicht.
  4. Zugänge erneuern Passwörter aller Administratoren, des FTP-/Hosting-Zugangs und der Datenbank ändern, unbekannte Benutzer entfernen.
  5. Uploads absichern Die Ausführung von PHP im Ordner wp-content/uploads per Serverregel unterbinden – das entschärft auch künftige Upload-Lücken.
Wichtig: Eine bereits eingeschleuste Hintertür überlebt jedes Plugin-Update. Wer nur aktualisiert, schließt die Tür – lässt den Einbrecher aber womöglich im Haus.

Anzeichen eines erfolgreichen Angriffs

  • Dateien in wp-content/uploads/bricksforge/tmp/, die keine echten Bilder oder Dokumente sind.
  • Programmdateien im Upload-Ordner – Endungen wie .php, .phtml, .php5, .pht oder .phar, auch in Groß-/Kleinschreibung gemischt. In uploads hat so etwas normalerweise nichts zu suchen.
  • Dateien namens login_admin_…php in Monatsordnern wie wp-content/uploads/2026/10/.
  • Bilder mit verstecktem Code – Dateien, die wie GIF oder JPG aussehen, aber PHP-Code enthalten.
  • Unbekannte Administratoren unter Benutzer, vor allem frisch angelegte.
  • Server-Logs mit vielen Anfragen an /wp-json/bricksforge/v1/form_submit oder Aufrufen von bricksforge_regenerate_nonce von fremden IP-Adressen.

Fehlen diese Spuren, ist das ein gutes Zeichen, aber keine Garantie: Angreifer benennen Dateien um oder verstecken Code in Theme- und Plugin-Dateien. Unser Prüfwerkzeug sucht seit dem 09.10.2026 gezielt nach den Spuren dieses Angriffs und gleicht installierte Plugins mit bekannten Lücken ab.

Weitere Bricksforge-Lücken 2026

CVE-2026-85097 ist nicht die erste Lücke in Bricksforge in diesem Jahr. Version 3.1.8.10 schließt alle vier:

LückeBetroffenFolge
CVE-2026-85097bis 3.1.8.9Datei-Upload ohne Login → Codeausführung (aktiv ausgenutzt)
CVE-2026-84814bis 3.1.8.8Einfache Abonnenten können sich zum Administrator machen
CVE-2026-18030bis 3.1.8.7Passwörter fremder Konten ohne Login setzbar
CVE-2026-14956bis 3.1.8.6Registrierung neuer Konten mit Administratorrechten

Gerade CVE-2026-18030 hinterlässt kaum Spuren, weil kein neues Konto entsteht. Lief bei Ihnen eine Version bis 3.1.8.7, sollten Sie die Passwörter aller Administratoren vorsorglich zurücksetzen.

Verdacht auf Befall?

Wir sichern Ihre Website, suchen gezielt nach eingeschleustem Code, bereinigen und härten sie – mit Vorschau vor dem Livegang. Zahlung nur im Erfolgsfall.

Jetzt Hilfe anfordern

Häufige Fragen

Bin ich betroffen, wenn ich Bricks Builder ohne Bricksforge nutze?

Nein. Die Lücke steckt im Zusatz-Plugin Bricksforge, nicht im Bricks Builder selbst. Prüfen Sie unter Plugins, ob Bricksforge installiert ist – auch deaktivierte Plugins sollten Sie aktualisieren oder löschen.

Reicht das Update auf Bricksforge 3.1.8.10?

Das Update schließt die Lücke, entfernt aber keine Dateien, die Angreifer vorher hochgeladen haben. War die Website seit dem 07.10.2026 mit einer älteren Version online, sollten Sie zusätzlich nach Spuren eines Angriffs suchen lassen.

Ich habe keine gültige Bricksforge-Lizenz mehr – was nun?

Bricksforge ist ein kostenpflichtiges Plugin und nicht über wordpress.org erhältlich. Ohne Lizenz kein Update: Deaktivieren und löschen Sie das Plugin, bis Sie es aktualisieren können, und ersetzen Sie genutzte Formulare vorübergehend.

Woran erkenne ich, ob meine Website schon gehackt wurde?

Typische Spuren sind Dateien im Ordner wp-content/uploads/bricksforge/tmp, die keine echten Bilder sind, PHP-Dateien mit Endungen wie .php, .phtml oder .pht im Upload-Ordner, Dateien namens login_admin_…php sowie unbekannte Administrator-Konten.

Quellen: Patchstack – Analyse und Angriffsbeobachtung · VulDB – CVE-2026-85097 · CVE-2026-84814 · INCIBE-CERT – CVE-2026-18030 · CVE-2026-14956

← Zu allen Sicherheitswarnungen