جاري التحميل
📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. ترقّ الآن
مركز البحث
ESC للإغلاق
Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 3h Global supply_chain تكنولوجيا المعلومات والبنية التحتية الحرجة CRITICAL 3h Global phishing قطاعات متعددة HIGH 4h Global insider خدمات الأمن السيبراني CRITICAL 4h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 4h Global malware الخدمات المالية والعملات المشفرة CRITICAL 5h Global malware تكنولوجيا والخدمات السحابية HIGH 5h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 5h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 5h Global general عمليات الأمن السيبراني HIGH 6h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 3h Global supply_chain تكنولوجيا المعلومات والبنية التحتية الحرجة CRITICAL 3h Global phishing قطاعات متعددة HIGH 4h Global insider خدمات الأمن السيبراني CRITICAL 4h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 4h Global malware الخدمات المالية والعملات المشفرة CRITICAL 5h Global malware تكنولوجيا والخدمات السحابية HIGH 5h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 5h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 5h Global general عمليات الأمن السيبراني HIGH 6h Global vulnerability أنظمة التحكم الصناعية / إنترنت الأشياء / البنية التحتية CRITICAL 3h Global supply_chain تكنولوجيا المعلومات والبنية التحتية الحرجة CRITICAL 3h Global phishing قطاعات متعددة HIGH 4h Global insider خدمات الأمن السيبراني CRITICAL 4h Global ransomware قطاعات متعددة (الشركات الأمريكية) CRITICAL 4h Global malware الخدمات المالية والعملات المشفرة CRITICAL 5h Global malware تكنولوجيا والخدمات السحابية HIGH 5h Global general الخدمات المالية والتجارة الإلكترونية MEDIUM 5h Global data_breach وسائل التواصل الاجتماعي والاتصالات CRITICAL 5h Global general عمليات الأمن السيبراني HIGH 6h
الثغرات

CVE-2025-13457

مرتفع
ثغرة IDOR في إضافة WooCommerce Square تكشف رموز بطاقات الدفع
CWE-639 — نوع الضعف
نُشر: Jan 10, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The WooCommerce Square plugin for WordPress is vulnerable to Insecure Direct Object Reference in all versions up to, and including, 5.1.1 via the get_token_by_id function due to missing validation on a user controlled key. This makes it possible for unauthenticated attackers to expose arbitrary Square "ccof" (credit card on file) values and leverage this value to potentially make fraudulent charges on the target site.

🤖 ملخص AI

The WooCommerce Square plugin for WordPress (versions ≤5.1.1) contains an Insecure Direct Object Reference vulnerability allowing unauthenticated attackers to access stored credit card tokens (ccof values) through the get_token_by_id function. Attackers can exploit this to retrieve payment card references and potentially execute fraudulent transactions on affected e-commerce sites.

📄 الوصف (العربية)

تمثل هذه الثغرة الأمنية خطراً كبيراً على منصات التجارة الإلكترونية التي تستخدم إضافة WooCommerce Square لمعالجة المدفوعات. تنشأ المشكلة من عدم التحقق الكافي من صلاحيات المستخدم في دالة get_token_by_id، مما يسمح لأي مهاجم غير مصرح له بالوصول المباشر إلى قيم رموز بطاقات الائتمان المحفوظة في الملف (ccof). يمكن استغلال هذه الرموز لتنفيذ عمليات شراء احتيالية أو سرقة معلومات مالية حساسة. تصنف الثغرة ضمن CWE-639 وتحمل درجة خطورة عالية بمعدل CVSS 7.5، مما يستوجب اتخاذ إجراءات فورية لحماية بيانات العملاء والامتثال للمعايير التنظيمية.

🤖 ملخص تنفيذي (AI)

تحتوي إضافة WooCommerce Square لنظام ووردبريس (الإصدارات 5.1.1 وما دون) على ثغرة مرجع كائن مباشر غير آمن تسمح للمهاجمين غير المصادق عليهم بالوصول إلى رموز بطاقات الائتمان المخزنة (قيم ccof) عبر دالة get_token_by_id. يمكن للمهاجمين استغلال هذه الثغرة لاسترجاع مراجع بطاقات الدفع وتنفيذ معاملات احتيالية محتملة على مواقع التجارة الإلكترونية المتأثرة.

🤖 التحليل الذكي آخر تحليل: Feb 28, 2026 08:15
🇸🇦 التأثير على المملكة العربية السعودية
Saudi e-commerce platforms using WooCommerce Square for payment processing face significant risk of payment fraud and data breaches. This vulnerability directly threatens compliance with SAMA's Payment Card Industry Data Security Standard (PCI-DSS) requirements and PDPL regulations regarding protection of financial data, potentially resulting in regulatory penalties and reputational damage.
🏢 القطاعات السعودية المتأثرة
التجارة الإلكترونية الخدمات المالية البيع بالتجزئة المدفوعات الرقمية الخدمات المصرفية
🎯 تقنيات MITRE ATT&CK
⚖️ درجة المخاطر السعودية (AI)
8.0
/ 10.0
🔧 Remediation Steps (English)
1. Immediately update WooCommerce Square plugin to version 5.1.2 or later when available, or temporarily disable the plugin until a patch is released to prevent unauthorized access to payment tokens.
2. Implement Web Application Firewall (WAF) rules to monitor and block suspicious API calls to get_token_by_id function, and conduct forensic analysis of access logs to identify potential exploitation attempts.
3. Review all stored payment tokens and transaction logs for unauthorized access, notify affected customers per PDPL requirements, and implement additional authentication layers for payment token retrieval operations.
🔧 خطوات المعالجة (العربية)
1. تحديث إضافة WooCommerce Square فوراً إلى الإصدار 5.1.2 أو أحدث عند توفره، أو تعطيل الإضافة مؤقتاً حتى صدور التحديث الأمني لمنع الوصول غير المصرح به إلى رموز الدفع.
2. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لمراقبة وحظر استدعاءات API المشبوهة لدالة get_token_by_id، وإجراء تحليل جنائي لسجلات الوصول لتحديد محاولات الاستغلال المحتملة.
3. مراجعة جميع رموز الدفع المخزنة وسجلات المعاملات للكشف عن الوصول غير المصرح به، وإخطار العملاء المتأثرين وفقاً لمتطلبات نظام حماية البيانات الشخصية، وتطبيق طبقات مصادقة إضافية لعمليات استرجاع رموز الدفع.
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC-1-2 (Access Control) ECC-3-1 (Data Security) ECC-5-1 (Vulnerability Management) ECC-6-2 (Incident Management)
🔵 SAMA CSF
CCC-1.1.1 (Access Control Policy) CCC-3.1.1 (Data Classification and Protection) CCC-5.1.2 (Vulnerability Assessment) CCC-8.1.1 (PCI-DSS Compliance)
🟡 ISO 27001:2022
A.9.2.1 (User Registration) A.9.4.1 (Information Access Restriction) A.12.6.1 (Technical Vulnerability Management) A.18.1.3 (Protection of Records)
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-639
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-01-10
المصدر nvd
المشاهدات 4
🇸🇦 درجة المخاطر السعودية
8.0
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-639
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.