WordPressセキュリティニュースまとめ(2026年10月8日)

WordPressセキュリティ

Hikosachi 開発チームです。

今回は、WordPress本体のセキュリティリリース「7.1.3」と、Bricks Builder向け拡張プラグイン「Bricksforge」で見つかった、すでに悪用が始まっている重大な脆弱性についてお伝えします。

今回のポイント

  • WordPress本体のセキュリティリリース「7.1.3」が2026年10月6日に公開。コメント機能に関する問題を含む7件の修正が行われている。現時点でCVE番号は付与されておらず、悪用例の報告もないが、速やかな更新が推奨される。
  • Bricks Builder向け拡張プラグイン「Bricksforge」に、未認証のまま任意のファイルをアップロードできる重大な脆弱性(CVE-2026-85097、CVSSスコアは報告元により9.8〜10.0)が発見された。修正版(3.1.8.10)公開の翌日にあたる2026年10月7日21:47(UTC)には、セキュリティ企業Patchstackが実際の悪用を観測している。

1. WordPress本体「7.1.3」セキュリティリリース(2026年10月6日)

WordPress本体のセキュリティリリース「7.1.3」が2026年10月6日に公開されました。
報じられている修正は7件で、うち2件はコメント機能に関するものです。

1つは、承認待ちコメントを経由して発生しうる「コメント管理画面」でのストアド型XSS(モデレーターがクリックする必要あり)、もう1つは非公開・未公開記事のコメントフィード経由で、閲覧権限のない訪問者にもコメント内容が漏えいしてしまう問題(認証不要)です。

その他にも、WXRエクスポート機能の二次SQLインジェクション(管理者による実行が前提)、信頼済みoEmbedプロバイダーとして登録されていたImgur経由のXSS(この修正にあわせてImgurは信頼済みプロバイダーから除外されましたが、既存の埋め込みキャッシュまでは削除されません)、投稿者(Author)権限で投稿を「注目」設定できてしまう権限不備、WP_Http::make_absolute_url()のサービス拒否(DoS)、フックのパラメータ偽装によるアクション名の衝突、といった修正が含まれます。

対応策

これらの脆弱性にはCVE番号が付与されておらず、本記事執筆時点で悪用や実証コードの報告もありません。ただしコメントフィードの情報漏えいは認証不要で成立し、管理画面のXSSもモデレーターの操作一つで成立しうるため、自動更新が無効な環境では至急7.1.3(またはご利用のバージョン系列の修正版)へ更新してください。

2. Bricksforge(Bricks Builder拡張)で悪用中の重大な脆弱性(CVE-2026-85097)

ページビルダー「Bricks」向けの拡張プラグイン「Bricksforge」のバージョン3.1.8.9以前に、未認証のユーザーが任意のファイルをアップロードできてしまう重大な脆弱性(CVE-2026-85097)が見つかりました。

悪意あるPHPファイルをアップロードされた場合、リモートコード実行(サーバーの乗っ取り)につながる恐れがあります。CVSSスコアは報告元により9.8〜10.0と評価されており、いずれにしても最も深刻な区分です。

セキュリティ企業Patchstackは、自社のテレメトリにおいて2026年10月7日21:47(UTC)に最初の悪用試行を観測したと報告しています。修正版である3.1.8.10の公開からごく短時間で悪用が始まった形です。

なお同じ3.1.8.10では、Pro Forms機能経由で未認証のまま任意のパスワードリセットが行える別の脆弱性(CVE-2026-18030、3.1.8.8より前のバージョンが対象)も修正されています。

対応策

Bricks Builder環境でBricksforgeをお使いの場合は、至急3.1.8.10以降へ更新してください。
すでに脆弱なバージョンを公開状態で稼働させていた場合は、アップロードディレクトリや一時ディレクトリに見覚えのないPHPファイルが置かれていないか、念のため確認することをおすすめします。

まとめ

WordPress本体をお使いの方は、自動更新の状況にかかわらず現在のバージョンが7.1.3(またはご利用系列の最新パッチ)になっているかをご確認ください。Bricks Builder/Bricksforgeを利用した制作を行っている場合は、特に優先度高く更新をご検討ください。

サイトの挙動に不安がある場合や、ご自身での調査・対応が難しい場合は、アイネクシオ合同会社までお気軽にご相談ください。

Hikosachi LogoHikosachi 防御中