Falha crítica 9.8 no plugin Bricksforge para WordPress permite executar código no seu servidor sem estar logado
Uma vulnerabilidade de severidade máxima foi divulgada no plugin Bricksforge para WordPress, afetando todas as versões até a 3.1.8.9, inclusive. Registrada como CVE-2026-85097, ela tem pontuação CVSS 9.8 e permite que um atacante totalmente não autenticado envie e execute código PHP arbitrário em um site vulnerável. Sem login, sem privilégios especiais e sem interação do usuário.
A cadeia de ataque é uma aula de validação malfeita. O atacante obtém um nonce válido pelo endpoint bricksforge_regenerate_nonce, envia um arquivo poliglota GIF/PHP que passa na checagem de MIME e depois submete um formulário em que o caminho no servidor aponta para a imagem limpa, enquanto o campo url controlado pelo atacante termina discretamente em .php. O resultado: execução remota de código no servidor.
A correção é simples e urgente. Atualize o Bricksforge para a versão 3.1.8.10 ou superior, apague qualquer arquivo suspeito do diretório de upload temporário e audite os logs do servidor em busca de atividade estranha. Se você roda WordPress em qualquer escala, trate isso como patch para hoje, não para depois. Usar uma VPN confiável também é um hábito de base inteligente enquanto você faz a limpeza.