📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability التعليم العالي CRITICAL 7h Global data_breach القطاع الحكومي HIGH 8h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 8h Global malware تطوير البرمجيات CRITICAL 8h Global phishing قطاعات متعددة HIGH 8h Global vulnerability تطبيقات الويب CRITICAL 9h Global apt البنية التحتية الحرجة CRITICAL 9h Global ransomware قطاعات متعددة CRITICAL 9h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 10h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 11h Global vulnerability التعليم العالي CRITICAL 7h Global data_breach القطاع الحكومي HIGH 8h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 8h Global malware تطوير البرمجيات CRITICAL 8h Global phishing قطاعات متعددة HIGH 8h Global vulnerability تطبيقات الويب CRITICAL 9h Global apt البنية التحتية الحرجة CRITICAL 9h Global ransomware قطاعات متعددة CRITICAL 9h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 10h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 11h Global vulnerability التعليم العالي CRITICAL 7h Global data_breach القطاع الحكومي HIGH 8h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 8h Global malware تطوير البرمجيات CRITICAL 8h Global phishing قطاعات متعددة HIGH 8h Global vulnerability تطبيقات الويب CRITICAL 9h Global apt البنية التحتية الحرجة CRITICAL 9h Global ransomware قطاعات متعددة CRITICAL 9h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 10h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 11h
الثغرات

CVE-2018-25309

مرتفع ⚡ اختراق متاح
CWE-79 — نوع الضعف
نُشر: Apr 29, 2026  ·  آخر تحديث: May 2, 2026  ·  المصدر: NVD
CVSS v3
7.2
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

MyBB Recent threads 17.0 contains a persistent cross-site scripting vulnerability that allows attackers to inject malicious scripts by creating threads with crafted subject lines. Attackers can create threads with script tags in the subject parameter to execute arbitrary JavaScript in the browsers of all users viewing the index page.

🤖 ملخص AI

MyBB Recent Threads 17.0 contains a persistent XSS vulnerability (CVE-2018-25309) allowing attackers to inject malicious scripts via crafted thread subject lines. The vulnerability affects all users viewing the index page and has publicly available exploits. This poses significant risk to organizations using MyBB for community forums, particularly those in Saudi Arabia managing internal or customer-facing discussion platforms.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 7, 2026 22:39
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations most at risk include: (1) Government agencies and municipalities using MyBB for citizen engagement portals or internal collaboration forums; (2) Banking and financial institutions using MyBB for customer support communities; (3) Telecommunications companies (STC, Mobily, Zain) operating customer discussion forums; (4) Healthcare providers managing patient education forums; (5) Educational institutions using MyBB for student/faculty interaction. The persistent nature of this XSS allows attackers to compromise all forum visitors, potentially leading to credential theft, malware distribution, or defacement affecting organizational reputation and user trust.
🏢 القطاعات السعودية المتأثرة
Government and Public Administration Banking and Financial Services Telecommunications Healthcare Education Retail and E-commerce Media and Publishing
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Disable the Recent Threads plugin immediately if not critical to operations
2. Restrict forum access to authenticated users only to limit exposure
3. Implement Web Application Firewall (WAF) rules to block script tags in POST requests to thread creation endpoints
4. Review forum logs for suspicious thread creation activity with script tags in subject lines

Patching Guidance:
1. No official patch available for version 17.0 - upgrade to MyBB 1.8.x or later if available
2. If upgrade not feasible, apply input validation: sanitize all thread subject inputs using htmlspecialchars() or equivalent
3. Implement output encoding on index page display using Content Security Policy (CSP) headers

Compensating Controls:
1. Deploy WAF rules: Block requests containing <script>, javascript:, onerror=, onload= in subject parameter
2. Enable HTML filtering in MyBB admin panel to strip HTML/script tags from user input
3. Implement strict CSP headers: Content-Security-Policy: default-src 'self'; script-src 'self'
4. Enable forum moderation queue for all new threads pending admin review

Detection Rules:
1. Monitor for POST requests to thread creation endpoints containing script tags or event handlers
2. Alert on database queries inserting <script> or javascript: into thread subject fields
3. Log and review all thread subjects containing HTML special characters or encoded script patterns
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تعطيل مكون Recent Threads فوراً إذا لم يكن حرجاً للعمليات
2. تقييد وصول المنتدى للمستخدمين المصرح لهم فقط لتقليل التعرض
3. تطبيق قواعد جدار الحماية لتطبيقات الويب (WAF) لحظر علامات البرامج النصية في طلبات POST لنقاط نهاية إنشاء الموضوعات
4. مراجعة سجلات المنتدى للنشاط المريب في إنشاء الموضوعات التي تحتوي على علامات برامج نصية

إرشادات التصحيح:
1. لا يوجد تصحيح رسمي متاح للإصدار 17.0 - قم بالترقية إلى MyBB 1.8.x أو إصدار أحدث إن أمكن
2. إذا لم يكن الترقية ممكنة، طبق التحقق من الإدخال: تطهير جميع مدخلات موضوع الخيط باستخدام htmlspecialchars() أو ما يعادله
3. تطبيق ترميز الإخراج على عرض صفحة الفهرس باستخدام رؤوس سياسة أمان المحتوى (CSP)

الضوابط التعويضية:
1. نشر قواعد WAF: حظر الطلبات التي تحتوي على <script>، javascript:، onerror=، onload= في معامل الموضوع
2. تفعيل تصفية HTML في لوحة إدارة MyBB لإزالة علامات HTML/البرامج النصية من مدخلات المستخدم
3. تطبيق رؤوس CSP صارمة: Content-Security-Policy: default-src 'self'; script-src 'self'
4. تفعيل قائمة انتظار الاعتدال للمنتدى لجميع الموضوعات الجديدة في انتظار مراجعة المسؤول

قواعد الكشف:
1. مراقبة طلبات POST لنقاط نهاية إنشاء الموضوعات التي تحتوي على علامات برامج نصية أو معالجات أحداث
2. التنبيه على استعلامات قاعدة البيانات التي تدرج <script> أو javascript: في حقول موضوع الخيط
3. تسجيل ومراجعة جميع موضوعات الخيط التي تحتوي على أحرف خاصة HTML أو أنماط برامج نصية مشفرة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy (input validation requirements) A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.12.2.1 - Monitoring of information systems
🔵 SAMA CSF
ID.GV-1 - Organizational processes to manage cybersecurity risk PR.DS-1 - Data security management PR.IP-1 - Security policy and processes DE.CM-1 - The network is monitored to detect potential cybersecurity events
🟡 ISO 27001:2022
A.14.2.1 - Secure development policy A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.12.2.1 - Monitoring of information systems
🟣 PCI DSS v4.0.1
6.5.7 - Cross-site scripting (XSS) 6.2 - Ensure security patches are installed 11.2 - Run automated vulnerability scans
📦 المنتجات المتأثرة 1 منتج
dragonexpert:recent_threads_on_index:17.0
📊 CVSS Score
7.2
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.2
CWECWE-79
EPSS0.03%
اختراق متاح ✓ نعم
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-29
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
exploit-available CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.