📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 2h Global phishing عبر القطاعات HIGH 8h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 10h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 13h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 14h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 15h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 15h Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 2h Global phishing عبر القطاعات HIGH 8h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 10h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 13h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 14h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 15h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 15h Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 2h Global phishing عبر القطاعات HIGH 8h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 10h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 13h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 14h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 15h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 15h
الثغرات

CVE-2020-37237

متوسط
CWE-79 — نوع الضعف
نُشر: May 16, 2026  ·  آخر تحديث: May 19, 2026  ·  المصدر: NVD
CVSS v3
6.4
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Composr CMS 10.0.34 contains a persistent cross-site scripting vulnerability that allows authenticated administrators to inject malicious scripts through the banner management interface. Attackers with admin credentials can inject XSS payloads in the Description field of the Add banner functionality, which execute for all website visitors when they access the home page.

🤖 ملخص AI

CVE-2020-37237 is a persistent XSS vulnerability in Composr CMS 10.0.34 affecting the banner management interface. Authenticated administrators can inject malicious scripts that execute for all website visitors, potentially leading to credential theft, malware distribution, or website defacement. With no available patch and no public exploit, the risk is moderate but requires immediate attention for organizations using this legacy CMS version.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 16, 2026 22:17
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using Composr CMS 10.0.34 for government websites, educational institutions, or corporate portals face significant risk. Government agencies (NCA oversight), educational institutions, and small-to-medium enterprises are most vulnerable. The persistent nature of the XSS means compromised websites could distribute malware to Saudi citizens and businesses. Banking and financial services sectors using this CMS would face regulatory scrutiny under SAMA CSF. Telecom and energy sectors with web-facing applications could experience service disruption and reputational damage.
🏢 القطاعات السعودية المتأثرة
Government and Public Administration Education and Universities Small and Medium Enterprises (SMEs) Healthcare Institutions Non-profit Organizations E-commerce and Retail
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Audit all Composr CMS 10.0.34 installations in your environment and document their criticality
2. Restrict administrative access to banner management interface using network segmentation and IP whitelisting
3. Implement Web Application Firewall (WAF) rules to detect and block XSS payloads in banner descriptions
4. Review audit logs for unauthorized banner modifications or suspicious administrator activity

Patching Guidance:
1. Upgrade to Composr CMS version 10.0.35 or later if available, or migrate to actively maintained CMS platforms (WordPress, Drupal with security updates)
2. If upgrade is not immediately possible, apply input validation and output encoding patches manually

Compensating Controls:
1. Implement Content Security Policy (CSP) headers to prevent inline script execution
2. Deploy HTML sanitization libraries to strip malicious scripts from banner content
3. Enable HTTP-only and Secure flags on session cookies
4. Implement multi-factor authentication for administrator accounts
5. Monitor DOM for unexpected script injections using client-side security tools

Detection Rules:
1. Monitor for script tags, event handlers (onclick, onload), and JavaScript protocols in banner description fields
2. Alert on any modifications to banner management by non-standard administrator accounts
3. Track changes to banner content for suspicious patterns: <script>, javascript:, onerror=, onload=
4. Implement SIEM rules to detect XSS payloads: regex patterns for common XSS vectors
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات Composr CMS 10.0.34 في بيئتك وتوثيق أهميتها
2. تقييد الوصول الإداري إلى واجهة إدارة البانرات باستخدام تقسيم الشبكة وقائمة IP البيضاء
3. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن حمولات XSS وحجبها في أوصاف البانرات
4. مراجعة سجلات التدقيق للتعديلات غير المصرح بها على البانرات أو النشاط المريب للمسؤول

إرشادات التصحيح:
1. الترقية إلى Composr CMS الإصدار 10.0.35 أو أحدث إن توفر، أو الهجرة إلى منصات إدارة محتوى مدعومة بنشاط
2. إذا لم تكن الترقية ممكنة فوراً، طبق تصحيحات التحقق من الإدخال والترميز اليدوي

الضوابط البديلة:
1. تنفيذ رؤوس سياسة أمان المحتوى (CSP) لمنع تنفيذ البرامج النصية المضمنة
2. نشر مكتبات تعقيم HTML لإزالة البرامج النصية الضارة من محتوى البانر
3. تفعيل علامات HTTP-only و Secure على ملفات تعريف الجلسة
4. تنفيذ المصادقة متعددة العوامل لحسابات المسؤول
5. مراقبة DOM للبرامج النصية غير المتوقعة باستخدام أدوات أمان من جانب العميل

قواعد الكشف:
1. مراقبة علامات البرامج النصية ومعالجات الأحداث والبروتوكولات في حقول وصف البانر
2. التنبيه على أي تعديلات لإدارة البانرات من قبل حسابات مسؤول غير قياسية
3. تتبع التغييرات في محتوى البانر للأنماط المريبة
4. تنفيذ قواعد SIEM للكشف عن حمولات XSS
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for system development and maintenance ECC 2024 A.14.2.5 - Secure development policy ECC 2024 A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
SAMA CSF ID.GV-1 - Organizational governance and risk management SAMA CSF PR.DS-6 - Data is protected from unauthorized access SAMA CSF DE.CM-1 - The network is monitored to detect potential cybersecurity events
🟡 ISO 27001:2022
ISO 27001:2022 A.8.1 - Organizational controls for information security ISO 27001:2022 A.14.2.1 - Secure development policy and procedures ISO 27001:2022 A.14.2.5 - Secure development environment
🟣 PCI DSS v4.0.1
PCI DSS 6.5.7 - Cross-site scripting (XSS) prevention PCI DSS 6.2 - Security patches and updates
📊 CVSS Score
6.4
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.4
CWECWE-79
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-16
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.