📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 2h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 3h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 3h Global malware تطوير البرمجيات / التكنولوجيا HIGH 4h Global vulnerability تكنولوجيا المعلومات HIGH 4h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 4h Global general خدمات الأمن السيبراني HIGH 5h Global data_breach الصيدلة والأدوية HIGH 6h Global vulnerability التكنولوجيا والذكاء الاصطناعي CRITICAL 6h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 2h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 3h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 3h Global malware تطوير البرمجيات / التكنولوجيا HIGH 4h Global vulnerability تكنولوجيا المعلومات HIGH 4h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 4h Global general خدمات الأمن السيبراني HIGH 5h Global data_breach الصيدلة والأدوية HIGH 6h Global vulnerability التكنولوجيا والذكاء الاصطناعي CRITICAL 6h Global general الإلكترونيات الاستهلاكية والبيع بالتجزئة MEDIUM 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 2h Global general الذكاء الاصطناعي وتطوير البرمجيات LOW 3h Global general الذكاء الاصطناعي والأمن السيبراني MEDIUM 3h Global malware تطوير البرمجيات / التكنولوجيا HIGH 4h Global vulnerability تكنولوجيا المعلومات HIGH 4h Global data_breach قطاع المياه والبنية التحتية الحساسة HIGH 4h Global general خدمات الأمن السيبراني HIGH 5h Global data_breach الصيدلة والأدوية HIGH 6h Global vulnerability التكنولوجيا والذكاء الاصطناعي CRITICAL 6h
الثغرات

CVE-2025-10736

متوسط
The ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More plugin for WordPress is vulnerable to unauthorized access of data due to improper authoriz
CWE-285 — نوع الضعف
نُشر: Mar 23, 2026  ·  آخر تحديث: Mar 24, 2026  ·  المصدر: NVD
CVSS v3
6.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The ReviewX – WooCommerce Product Reviews with Multi-Criteria, Reminder Emails, Google Reviews, Schema & More plugin for WordPress is vulnerable to unauthorized access of data due to improper authorization checks on the userAccessibility() function in all versions up to, and including, 2.2.10. This makes it possible for unauthenticated attackers to access protected REST API endpoints, extract and modify information related to users and plugin's configuration

🤖 ملخص AI

CVE-2025-10736 affects the ReviewX WordPress plugin, allowing unauthenticated attackers to access protected REST API endpoints through improper authorization checks. Attackers can extract and modify sensitive user data and plugin configuration without authentication. With no patch currently available and the vulnerability affecting all versions up to 2.2.10, this poses an immediate risk to e-commerce platforms using this plugin across Saudi Arabia.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 11, 2026 01:01
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi e-commerce businesses, particularly those in the retail and online marketplace sectors that rely on WooCommerce for product reviews and ratings. Banking and fintech sectors using WooCommerce for payment processing are at elevated risk due to potential exposure of customer financial data. Government e-commerce initiatives and ARAMCO's digital commerce platforms could be affected. Telecommunications companies offering online services through WooCommerce are also vulnerable. The exposure of user data and configuration information could lead to compliance violations with SAMA's cybersecurity framework and NCA's essential cybersecurity controls.
🏢 القطاعات السعودية المتأثرة
E-commerce & Retail Banking & Financial Services Government & Public Sector Energy (ARAMCO digital services) Telecommunications Healthcare (online services) Hospitality & Tourism
⚖️ درجة المخاطر السعودية (AI)
7.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Audit all WooCommerce installations using ReviewX plugin versions up to 2.2.10 across your organization
2. Disable the ReviewX plugin immediately if not critical to operations, or restrict REST API access at the web application firewall level
3. Review access logs for suspicious REST API calls to endpoints: /wp-json/reviewx/* and /wp-json/*/reviewx/*
4. Conduct forensic analysis to identify if unauthorized data extraction or modification occurred

COMPENSATING CONTROLS:
5. Implement Web Application Firewall (WAF) rules to block unauthenticated access to ReviewX REST API endpoints
6. Apply IP whitelisting to REST API endpoints if possible
7. Implement rate limiting on REST API calls
8. Enable WordPress security plugins with REST API monitoring capabilities
9. Enforce strong authentication mechanisms at the application level

DETECTION RULES:
10. Monitor for POST/GET requests to /wp-json/reviewx/* without valid authentication tokens
11. Alert on unusual data extraction patterns from user endpoints
12. Track configuration modification attempts via REST API
13. Monitor for multiple failed authentication attempts followed by successful unauthenticated API calls

PATCHING:
14. Monitor ReviewX plugin repository for security updates
15. Plan immediate upgrade to patched version once available
16. Consider alternative review plugins with better security posture as interim solution
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات WooCommerce التي تستخدم مكون ReviewX بإصدارات حتى 2.2.10 عبر مؤسستك
2. تعطيل مكون ReviewX فوراً إذا لم يكن حرجاً للعمليات، أو تقييد وصول REST API على مستوى جدار الحماية
3. مراجعة سجلات الوصول للاتصالات المريبة بنقاط نهاية REST API: /wp-json/reviewx/* و /wp-json/*/reviewx/*
4. إجراء تحليل جنائي للتحقق من استخراج أو تعديل البيانات غير المصرح به

الضوابط التعويضية:
5. تنفيذ قواعد جدار حماية تطبيقات الويب لحظر الوصول غير المصرح به إلى نقاط نهاية ReviewX REST API
6. تطبيق القائمة البيضاء للعناوين على نقاط نهاية REST API إن أمكن
7. تنفيذ تحديد معدل على استدعاءات REST API
8. تفعيل مكونات أمان ووردبريس مع قدرات مراقبة REST API
9. فرض آليات مصادقة قوية على مستوى التطبيق

قواعد الكشف:
10. مراقبة طلبات POST/GET إلى /wp-json/reviewx/* بدون رموز مصادقة صحيحة
11. التنبيه على أنماط استخراج البيانات غير العادية من نقاط نهاية المستخدم
12. تتبع محاولات تعديل الإعدادات عبر REST API
13. مراقبة محاولات المصادقة الفاشلة المتعددة متبوعة بنجاح استدعاءات API غير المصرح بها

التصحيح:
14. مراقبة مستودع مكون ReviewX للتحديثات الأمنية
15. التخطيط للترقية الفورية إلى الإصدار المصحح بمجرد توفره
16. النظر في مكونات المراجعة البديلة ذات موقف الأمان الأفضل كحل مؤقت
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 - 5.1: Access Control - Improper authorization checks violate access control requirements ECC 2024 - 5.2: Authentication - Unauthenticated access to protected endpoints violates authentication controls ECC 2024 - 6.1: Data Protection - Unauthorized access to user data violates data protection requirements ECC 2024 - 7.1: Monitoring and Logging - Lack of proper API endpoint protection monitoring
🔵 SAMA CSF
Governance & Risk Management - Risk assessment and management of third-party plugin vulnerabilities Information Security - Access control and authentication mechanisms for sensitive data Information Security - Data protection and confidentiality of customer information Operational Resilience - Detection and response to unauthorized access attempts
🟡 ISO 27001:2022
A.5.2: User access management - Improper authorization checks A.5.3: Access rights - Unauthenticated access to protected resources A.6.1: Information security policies - Inadequate API security controls A.8.1: Asset management - Unprotected REST API endpoints A.9.1: Access control - Lack of proper authentication mechanisms A.12.4: Logging - Insufficient monitoring of API access
🟣 PCI DSS v4.0.1
Requirement 1.1: Firewall configuration standards - WAF rules needed for API protection Requirement 6.5.10: Broken access control - Direct object references in REST API Requirement 7.1: Access control - Principle of least privilege not enforced Requirement 10.2: Logging and monitoring - API access logging required
📊 CVSS Score
6.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.5
CWECWE-285
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-23
المصدر nvd
المشاهدات 4
🇸🇦 درجة المخاطر السعودية
7.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-285
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.