📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 2h Global vulnerability التعليم العالي CRITICAL 11h Global data_breach القطاع الحكومي HIGH 12h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 12h Global malware تطوير البرمجيات CRITICAL 12h Global phishing قطاعات متعددة HIGH 13h Global vulnerability تطبيقات الويب CRITICAL 13h Global apt البنية التحتية الحرجة CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 2h Global vulnerability التعليم العالي CRITICAL 11h Global data_breach القطاع الحكومي HIGH 12h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 12h Global malware تطوير البرمجيات CRITICAL 12h Global phishing قطاعات متعددة HIGH 13h Global vulnerability تطبيقات الويب CRITICAL 13h Global apt البنية التحتية الحرجة CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 1h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 2h Global vulnerability التعليم العالي CRITICAL 11h Global data_breach القطاع الحكومي HIGH 12h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 12h Global malware تطوير البرمجيات CRITICAL 12h Global phishing قطاعات متعددة HIGH 13h Global vulnerability تطبيقات الويب CRITICAL 13h Global apt البنية التحتية الحرجة CRITICAL 13h Global ransomware قطاعات متعددة CRITICAL 14h
الثغرات

CVE-2025-10679

مرتفع
The ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More plugin for WordPress is vulnerable to arbitrary method calls in all versions up to, and in
CWE-94 — نوع الضعف
نُشر: Mar 23, 2026  ·  آخر تحديث: Mar 29, 2026  ·  المصدر: NVD
CVSS v3
7.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More plugin for WordPress is vulnerable to arbitrary method calls in all versions up to, and including, 2.2.12. This is due to insufficient input validation in the bulkTenReviews function that allows user-controlled data to be passed directly to a variable function call mechanism. This makes it possible for unauthenticated attackers to call arbitrary PHP class methods that take no inputs or have default values, potentially leading to information disclosure or remote code execution depending on available methods and server configuration.

🤖 ملخص AI

CVE-2025-10679 is a critical vulnerability in the ReviewX WordPress plugin affecting versions up to 2.2.12, allowing unauthenticated attackers to execute arbitrary PHP methods through insufficient input validation in the bulkTenReviews function. This CWE-94 vulnerability (improper control of generation of code) can lead to information disclosure or remote code execution depending on server configuration and available PHP methods. The absence of a patch and public exploit availability creates immediate risk for Saudi e-commerce platforms using this plugin.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 5, 2026 05:16
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses significant risk to Saudi e-commerce sector, particularly small and medium enterprises (SMEs) using WooCommerce for online retail. High-risk sectors include: (1) Retail & E-commerce platforms selling through WooCommerce; (2) Banking sector if integrated with payment gateways for online transactions; (3) Telecom companies (STC, Mobily, Zain) offering online services; (4) Healthcare e-pharmacies; (5) Government procurement portals using WooCommerce. The vulnerability enables attackers to extract sensitive customer data (reviews, ratings, personal information), compromise payment processing, or establish persistent backdoors. Given Saudi Arabia's rapid digital transformation and e-commerce growth, widespread plugin adoption increases attack surface.
🏢 القطاعات السعودية المتأثرة
E-commerce & Retail Banking & Financial Services Telecommunications Healthcare & Pharmaceuticals Government & Public Sector Hospitality & Tourism Education
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all WordPress installations using ReviewX plugin versions ≤2.2.12 across your organization
2. Disable the ReviewX plugin immediately until patch is available
3. Review access logs for suspicious requests to wp-admin/admin-ajax.php with 'action=bulkTenReviews' parameters
4. Check for unauthorized PHP method calls in error logs and database activity logs

PATCHING GUIDANCE:
1. Monitor ReviewX official repository for security updates (currently no patch available)
2. Contact plugin vendor for patch timeline and interim security measures
3. Consider alternative WooCommerce review plugins with better security track record
4. If migration not possible, implement compensating controls below

COMPENSATING CONTROLS:
1. Implement Web Application Firewall (WAF) rules to block requests containing 'bulkTenReviews' action parameter
2. Restrict wp-admin/admin-ajax.php access to authenticated users only via .htaccess or nginx configuration
3. Disable PHP execution in wp-content/plugins/reviewx/ directory
4. Implement strict input validation at WAF level for all AJAX requests
5. Enable WordPress security headers (X-Frame-Options, X-Content-Type-Options, CSP)

DETECTION RULES:
1. Monitor for POST requests to /wp-admin/admin-ajax.php with action=bulkTenReviews from unauthenticated sources
2. Alert on PHP method calls via variable functions in ReviewX plugin directory
3. Track unusual database queries originating from plugin execution
4. Monitor for file modifications in ReviewX plugin directory
5. Log all PHP errors related to method_exists() or call_user_func() in plugin context
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع تثبيتات WordPress التي تستخدم مكون ReviewX بإصدارات ≤2.2.12 عبر مؤسستك
2. تعطيل مكون ReviewX فوراً حتى يتوفر التصحيح
3. مراجعة سجلات الوصول للطلبات المريبة إلى wp-admin/admin-ajax.php مع معاملات 'action=bulkTenReviews'
4. التحقق من استدعاءات طرق PHP غير المصرح بها في سجلات الأخطاء وسجلات نشاط قاعدة البيانات

إرشادات التصحيح:
1. مراقبة مستودع ReviewX الرسمي للتحديثات الأمنية (لا يوجد تصحيح متاح حالياً)
2. التواصل مع بائع المكون بشأن جدول التصحيح والتدابير الأمنية المؤقتة
3. النظر في بدائل مكونات مراجعات WooCommerce ذات سجل أمان أفضل
4. إذا لم تكن الهجرة ممكنة، قم بتطبيق الضوابط التعويضية أدناه

الضوابط التعويضية:
1. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحجب الطلبات التي تحتوي على معامل إجراء 'bulkTenReviews'
2. تقييد وصول wp-admin/admin-ajax.php للمستخدمين المصرح لهم فقط عبر .htaccess أو تكوين nginx
3. تعطيل تنفيذ PHP في دليل wp-content/plugins/reviewx/
4. تطبيق التحقق الصارم من المدخلات على مستوى WAF لجميع طلبات AJAX
5. تفعيل رؤوس أمان WordPress (X-Frame-Options, X-Content-Type-Options, CSP)

قواعد الكشف:
1. مراقبة طلبات POST إلى /wp-admin/admin-ajax.php مع action=bulkTenReviews من مصادر غير مصرح بها
2. التنبيه على استدعاءات طرق PHP عبر الدوال المتغيرة في دليل مكون ReviewX
3. تتبع استعلامات قاعدة البيانات غير العادية الناشئة من تنفيذ المكون
4. مراقبة تعديلات الملفات في دليل مكون ReviewX
5. تسجيل جميع أخطاء PHP المتعلقة بـ method_exists() أو call_user_func() في سياق المكون
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.1 - Access Control: Unauthenticated arbitrary method execution violates access control principles 5.2 - Input Validation: Insufficient input validation in bulkTenReviews function 5.3 - Output Encoding: Lack of proper output handling for user-controlled data 6.1 - Vulnerability Management: Unpatched plugin represents known vulnerability 6.2 - Security Testing: Requires immediate security assessment of affected systems
🔵 SAMA CSF
Governance & Risk Management: Failure to manage third-party plugin risks Information Security: Inadequate protection of customer data and system integrity Operational Resilience: Vulnerability enables system compromise and service disruption Cyber Security: Insufficient controls against code injection and unauthorized access
🟡 ISO 27001:2022
A.5.1.1 - Information security policies: Lack of vendor security assessment A.6.1.1 - Internal organization: Insufficient third-party risk management A.8.1.1 - User endpoint devices: Vulnerable plugin on web servers A.12.2.1 - Change management: No security review of plugin updates A.12.6.1 - Management of technical vulnerabilities: Unpatched known vulnerability A.14.2.1 - Secure development policy: Insufficient input validation in code
🟣 PCI DSS v4.0.1
Requirement 1.1.1 - Firewall configuration: WAF rules needed to block exploitation Requirement 6.2 - Security patches: Unpatched plugin violates patch management Requirement 6.5.1 - Injection flaws: CWE-94 represents code injection vulnerability Requirement 11.2 - Vulnerability scanning: Plugin vulnerability must be detected
📊 CVSS Score
7.3
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.3
CWECWE-94
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-23
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-94
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.