📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 5h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 10h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 12h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 12h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 19h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 20h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 5h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 10h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 12h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 12h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 19h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 20h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 5h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 10h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 12h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 12h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 19h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 20h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2018-25210

مرتفع ⚡ اختراق متاح
WebOfisi E-Ticaret 4.0 contains an SQL injection vulnerability in the 'urun' GET parameter of the endpoint that allows unauthenticated attackers to manipulate database queries. Attackers can inject SQ
CWE-79 — نوع الضعف
نُشر: Mar 26, 2026  ·  آخر تحديث: Mar 29, 2026  ·  المصدر: NVD
CVSS v3
8.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

WebOfisi E-Ticaret 4.0 contains an SQL injection vulnerability in the 'urun' GET parameter of the endpoint that allows unauthenticated attackers to manipulate database queries. Attackers can inject SQL payloads through the 'urun' parameter to execute boolean-based blind, error-based, time-based blind, and stacked query attacks against the backend database.

🤖 ملخص AI

WebOfisi E-Ticaret 4.0 contains a critical unauthenticated SQL injection vulnerability in the 'urun' parameter allowing attackers to execute multiple SQL injection attack types (boolean-based blind, error-based, time-based blind, and stacked queries) against the backend database. With CVSS 8.2 and active exploits available, this poses immediate risk to e-commerce platforms in Saudi Arabia. No official patch is currently available, requiring immediate compensating controls and application-level mitigations.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 25, 2026 01:57
🇸🇦 التأثير على المملكة العربية السعودية
High impact on Saudi e-commerce sector, particularly small-to-medium enterprises (SMEs) using WebOfisi E-Ticaret for online retail operations. Banking sector at risk if integrated with payment gateways (SADAD, Telr, 2Checkout). Government procurement portals and ARAMCO supplier portals potentially affected if using this platform. Telecom sector (STC, Mobily) e-commerce services vulnerable. Data breach exposure includes customer PII, payment card data, and business intelligence. Potential regulatory violations under SAMA cybersecurity requirements and NCA ECC 2024 standards.
🏢 القطاعات السعودية المتأثرة
E-Commerce & Retail Banking & Financial Services Government & Public Sector Energy (ARAMCO supplier portals) Telecommunications (STC, Mobily) Healthcare (if integrated with e-pharmacy systems) Logistics & Supply Chain
⚖️ درجة المخاطر السعودية (AI)
8.7
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all instances of WebOfisi E-Ticaret 4.0 in production environments across your organization
2. Implement Web Application Firewall (WAF) rules to block SQL injection patterns in 'urun' parameter (block single quotes, SQL keywords: UNION, SELECT, INSERT, DELETE, DROP, EXEC, SCRIPT)
3. Enable database query logging and monitoring for suspicious SQL patterns
4. Restrict database user privileges to least-privilege principle (read-only for web application user)

COMPENSATING CONTROLS:
5. Implement input validation: whitelist alphanumeric characters only for 'urun' parameter, reject any special characters
6. Apply parameterized queries/prepared statements at application level if source code accessible
7. Deploy rate limiting on affected endpoint to prevent automated exploitation
8. Implement database activity monitoring (DAM) solution to detect unauthorized queries
9. Segment e-commerce database from critical systems using network isolation

DETECTION RULES:
10. Monitor for SQL keywords in URL parameters: SELECT, UNION, OR, AND, EXEC, SCRIPT
11. Alert on time-based delays in database responses (>5 seconds)
12. Track failed database authentication attempts and unusual query patterns
13. Log all access to 'urun' parameter with source IP and user agent

LONG-TERM:
14. Evaluate migration to patched e-commerce platform or vendor alternative
15. Conduct full security assessment of WebOfisi E-Ticaret implementation
16. Implement Web Application Firewall (ModSecurity, Cloudflare WAF) with OWASP Top 10 rules
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع نسخ WebOfisi E-Ticaret 4.0 في بيئات الإنتاج عبر المنظمة
2. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحجب أنماط حقن SQL في معامل 'urun' (حجب علامات الاقتباس والكلمات الرئيسية: UNION, SELECT, INSERT, DELETE, DROP)
3. تفعيل تسجيل استعلامات قاعدة البيانات ومراقبة الأنماط المريبة
4. تقييد امتيازات مستخدم قاعدة البيانات بمبدأ الامتيازات الأقل

الضوابط التعويضية:
5. تطبيق التحقق من صحة المدخلات: قائمة بيضاء للأحرف الأبجدية الرقمية فقط لمعامل 'urun'
6. تطبيق الاستعلامات المعاملة/البيانات المحضرة على مستوى التطبيق
7. نشر تحديد معدل على نقطة النهاية المتأثرة
8. تطبيق حل مراقبة نشاط قاعدة البيانات (DAM)
9. عزل قاعدة بيانات التجارة الإلكترونية عن الأنظمة الحرجة

قواعد الكشف:
10. مراقبة الكلمات الرئيسية في معاملات URL
11. تنبيهات على التأخيرات الزمنية في استجابات قاعدة البيانات
12. تتبع محاولات المصادقة الفاشلة والأنماط غير العادية
13. تسجيل جميع الوصول إلى معامل 'urun'

المدى الطويل:
14. تقييم الهجرة إلى منصة تجارة إلكترونية معدلة
15. إجراء تقييم أمان شامل
16. تطبيق جدار حماية تطبيقات الويب مع قواعد OWASP Top 10
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for supplier relationships ECC 2024 A.12.6.1 - Management of technical vulnerabilities ECC 2024 A.12.2.1 - Establishment of information security baselines ECC 2024 A.14.2.5 - Addressing information security in supplier agreements
🔵 SAMA CSF
SAMA CSF ID.BE-1 - Business Environment SAMA CSF PR.DS-6 - Data is protected from unauthorized access SAMA CSF DE.CM-1 - The network is monitored to detect potential cybersecurity events SAMA CSF RS.MI-1 - Incidents are contained
🟡 ISO 27001:2022
ISO 27001:2022 A.5.23 - Information security for supplier relationships ISO 27001:2022 A.8.1 - Organizational controls ISO 27001:2022 A.8.2 - Mobile device and teleworking ISO 27001:2022 A.14.2 - Supplier security
🟣 PCI DSS v4.0.1
PCI DSS 6.5.1 - Injection flaws PCI DSS 6.2 - Security patches and updates PCI DSS 11.3 - Penetration testing PCI DSS 10.2 - Implement automated audit trails
📦 المنتجات المتأثرة 1 منتج
web-ofisi:e-ticaret
📊 CVSS Score
8.2
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.2
CWECWE-79
اختراق متاح ✓ نعم
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-26
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.7
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.