📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global ransomware قطاعات متعددة / المؤسسات CRITICAL 1h Global general التكنولوجيا والقطاع القانوني MEDIUM 2h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 2h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 3h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 4h Global vulnerability برمجيات المؤسسات HIGH 4h Global general عمليات الأمن السيبراني HIGH 4h Global general صناعة الأمن السيبراني LOW 4h Global supply_chain قطاعات متعددة CRITICAL 5h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 5h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 1h Global general التكنولوجيا والقطاع القانوني MEDIUM 2h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 2h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 3h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 4h Global vulnerability برمجيات المؤسسات HIGH 4h Global general عمليات الأمن السيبراني HIGH 4h Global general صناعة الأمن السيبراني LOW 4h Global supply_chain قطاعات متعددة CRITICAL 5h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 5h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 1h Global general التكنولوجيا والقطاع القانوني MEDIUM 2h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 2h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 3h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 4h Global vulnerability برمجيات المؤسسات HIGH 4h Global general عمليات الأمن السيبراني HIGH 4h Global general صناعة الأمن السيبراني LOW 4h Global supply_chain قطاعات متعددة CRITICAL 5h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 5h
الثغرات

CVE-2022-50959

متوسط
CWE-79 — نوع الضعف
نُشر: May 10, 2026  ·  آخر تحديث: May 13, 2026  ·  المصدر: NVD
CVSS v3
6.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

WordPress Contact Form Builder 1.6.1 contains a reflected cross-site scripting vulnerability that allows unauthenticated attackers to inject malicious scripts by exploiting the form_id parameter. Attackers can craft malicious URLs to code_generator.php with script payloads in the form_id parameter to execute arbitrary JavaScript in victim browsers.

🤖 ملخص AI

WordPress Contact Form Builder 1.6.1 contains a reflected XSS vulnerability in the form_id parameter of code_generator.php, allowing unauthenticated attackers to inject malicious scripts. This vulnerability can be exploited through crafted URLs to execute arbitrary JavaScript in victim browsers, potentially leading to credential theft, session hijacking, or malware distribution. No patch is currently available, requiring immediate compensating controls.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 23, 2026 03:41
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using WordPress Contact Form Builder 1.6.1 are at risk, particularly: e-commerce platforms and online retailers, government websites and citizen service portals, banking and financial services websites, healthcare provider portals, telecommunications service websites, and educational institutions. The vulnerability poses significant risk to organizations collecting customer data through contact forms, as attackers can steal session cookies, capture form submissions, redirect users to phishing sites, or inject malware. Government entities under NCA oversight and financial institutions under SAMA supervision face heightened compliance implications.
🏢 القطاعات السعودية المتأثرة
E-commerce and Retail Government and Public Administration Banking and Financial Services Healthcare Telecommunications Education Hospitality and Tourism
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all WordPress installations using Contact Form Builder 1.6.1 across your organization
2. Disable or remove the plugin immediately if not critical to operations
3. If removal is not possible, restrict access to code_generator.php via web application firewall (WAF) rules
4. Implement input validation and output encoding on the form_id parameter

COMPENSATING CONTROLS:
1. Deploy WAF rules to block requests containing script tags or JavaScript payloads in form_id parameter
2. Implement Content Security Policy (CSP) headers to prevent inline script execution
3. Enable HTTP-only and Secure flags on session cookies
4. Monitor access logs for suspicious form_id parameter values containing script patterns
5. Implement rate limiting on code_generator.php endpoint

DETECTION RULES:
1. Alert on form_id parameters containing: <script, javascript:, onerror=, onload=, eval(
2. Monitor for unusual referrer patterns to code_generator.php
3. Track failed form submissions with special characters in form_id
4. Log all access to code_generator.php for forensic analysis

PATCHING:
1. Contact plugin vendor for security update timeline
2. Evaluate alternative contact form plugins with active security maintenance
3. Plan migration to patched version immediately upon availability
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع تثبيتات WordPress التي تستخدم Contact Form Builder الإصدار 1.6.1 في مؤسستك
2. تعطيل أو إزالة المكون فوراً إذا لم يكن حرجاً للعمليات
3. إذا كان الإزالة غير ممكنة، قيد الوصول إلى code_generator.php عبر قواعد جدار الحماية لتطبيقات الويب
4. تطبيق التحقق من صحة الإدخال والترميز على معامل form_id

الضوابط التعويضية:
1. نشر قواعد WAF لحظر الطلبات التي تحتوي على علامات النصوص البرمجية أو حمولات JavaScript في معامل form_id
2. تطبيق رؤوس سياسة أمان المحتوى (CSP) لمنع تنفيذ النصوص البرمجية المضمنة
3. تفعيل أعلام HTTP-only و Secure على ملفات تعريف الارتباط للجلسة
4. مراقبة سجلات الوصول للقيم المريبة في معامل form_id التي تحتوي على أنماط نصوص برمجية
5. تطبيق تحديد معدل على نقطة نهاية code_generator.php

قواعد الكشف:
1. التنبيه على معاملات form_id التي تحتوي على: <script, javascript:, onerror=, onload=, eval(
2. مراقبة أنماط المحيل غير العادية إلى code_generator.php
3. تتبع إرسالات النماذج الفاشلة بأحرف خاصة في form_id
4. تسجيل جميع الوصول إلى code_generator.php للتحليل الجنائي

التصحيح:
1. الاتصال بمورد المكون لجدول زمني لتحديث الأمان
2. تقييم مكونات نماذج الاتصال البديلة مع صيانة أمان نشطة
3. التخطيط للهجرة إلى الإصدار المصحح فوراً عند توفره
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy and procedures A.14.2.5 - Secure development environment A.14.3.1 - Testing of security functionality A.14.3.2 - System change control A.12.6.1 - Management of technical vulnerabilities
🔵 SAMA CSF
ID.RA-1 - Asset management and vulnerability identification PR.DS-6 - Data protection and integrity DE.CM-1 - Detection and analysis of anomalies RS.MI-1 - Incident response and mitigation
🟡 ISO 27001:2022
A.12.6.1 - Management of technical vulnerabilities A.14.2.1 - Secure development policy A.14.3.1 - Testing of security functionality A.5.23 - Information security for supplier relationships
🟣 PCI DSS v4.0.1
6.2 - Ensure security patches are installed 6.5.1 - Injection flaws prevention 6.5.7 - Cross-site scripting prevention 11.2 - Vulnerability scanning
📊 CVSS Score
6.1
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.1
CWECWE-79
EPSS0.09%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-10
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.