📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global ransomware قطاعات متعددة / المؤسسات CRITICAL 1h Global general التكنولوجيا والقطاع القانوني MEDIUM 1h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 2h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 3h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 4h Global vulnerability برمجيات المؤسسات HIGH 4h Global general عمليات الأمن السيبراني HIGH 4h Global general صناعة الأمن السيبراني LOW 4h Global supply_chain قطاعات متعددة CRITICAL 4h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 5h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 1h Global general التكنولوجيا والقطاع القانوني MEDIUM 1h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 2h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 3h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 4h Global vulnerability برمجيات المؤسسات HIGH 4h Global general عمليات الأمن السيبراني HIGH 4h Global general صناعة الأمن السيبراني LOW 4h Global supply_chain قطاعات متعددة CRITICAL 4h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 5h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 1h Global general التكنولوجيا والقطاع القانوني MEDIUM 1h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 2h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 3h Global apt مزودو الخدمات المدارة / خدمات تكنولوجيا المعلومات HIGH 4h Global vulnerability برمجيات المؤسسات HIGH 4h Global general عمليات الأمن السيبراني HIGH 4h Global general صناعة الأمن السيبراني LOW 4h Global supply_chain قطاعات متعددة CRITICAL 4h Global vulnerability الحكومة والوكالات الفيدرالية HIGH 5h
الثغرات

CVE-2025-15345

متوسط
CWE-80 — نوع الضعف
نُشر: May 14, 2026  ·  آخر تحديث: May 17, 2026  ·  المصدر: NVD
CVSS v3
6.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The MapGeo – Interactive Geo Maps plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the 'map' parameter in the display-map shortcode in all versions up to, and including, 1.6.27 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject arbitrary web scripts in pages that execute if they can successfully trick a user into performing an action such as clicking on a link.

🤖 ملخص AI

CVE-2025-15345 is a Reflected Cross-Site Scripting (XSS) vulnerability in the MapGeo WordPress plugin affecting versions up to 1.6.27. Unauthenticated attackers can inject malicious scripts through the 'map' parameter in the display-map shortcode, requiring user interaction via a crafted link. While no patch is currently available and exploit code is not public, the vulnerability poses a moderate risk to WordPress sites using this plugin, particularly those in Saudi Arabia's government and tourism sectors.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 23, 2026 17:32
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi organizations using WordPress with the MapGeo plugin, particularly: (1) Government agencies and municipalities using interactive maps for public services and tourism promotion; (2) Tourism and hospitality sector websites displaying location-based content; (3) Real estate and property management companies; (4) Educational institutions with campus mapping features. The reflected XSS nature means attackers could steal session cookies, redirect users to phishing sites, or harvest credentials from government and tourism portals. Saudi organizations under NCA oversight face compliance risks if user data is compromised through this vector.
🏢 القطاعات السعودية المتأثرة
Government and Public Administration Tourism and Hospitality Real Estate and Property Management Education Healthcare (if using interactive facility maps) Telecommunications (if using location-based services)
⚖️ درجة المخاطر السعودية (AI)
5.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Disable the MapGeo plugin immediately if not actively required for critical operations
2. Audit all WordPress sites using MapGeo plugin versions ≤1.6.27 across your organization
3. Review web server logs for suspicious 'map' parameter values containing script tags or encoded payloads

PATCHING GUIDANCE:
1. Check the plugin repository daily for security updates (currently no patch available as of CVE publication)
2. Contact MapGeo plugin developers for patch timeline and interim security guidance
3. If patch becomes available, test in staging environment before production deployment

COMPENSATING CONTROLS (until patch available):
1. Implement Web Application Firewall (WAF) rules to block requests containing script tags in 'map' parameter: block patterns like <script>, javascript:, onerror=, onload=
2. Apply Content Security Policy (CSP) headers: Content-Security-Policy: script-src 'self'; object-src 'none'
3. Enable WordPress security plugins (Wordfence, Sucuri) with XSS detection rules
4. Restrict plugin access to authenticated users only if functionality permits
5. Implement input validation at WAF level for 'map' parameter (whitelist alphanumeric and safe characters only)

DETECTION RULES:
1. Monitor for HTTP requests with 'map' parameter containing: <, >, script, javascript:, onerror, onload, onclick
2. Alert on 404 responses to display-map shortcode with suspicious parameters
3. Log all requests to pages containing [display-map] shortcode with non-standard parameters
4. SIEM rule: Alert if 'map' parameter length exceeds 255 characters or contains URL-encoded script tags (%3Cscript, %3E)
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تعطيل إضافة MapGeo فوراً إذا لم تكن مطلوبة بشكل حرج للعمليات
2. تدقيق جميع مواقع WordPress التي تستخدم إصدارات MapGeo ≤1.6.27 عبر المنظمة
3. مراجعة سجلات خادم الويب للقيم المريبة في معامل 'map' التي تحتوي على علامات البرامج النصية

إرشادات التصحيح:
1. تحقق من مستودع الإضافات يومياً للتحديثات الأمنية (لا يوجد تصحيح متاح حالياً)
2. اتصل بمطوري إضافة MapGeo للحصول على جدول زمني للتصحيح والإرشادات الأمنية المؤقتة
3. إذا أصبح التصحيح متاحاً، اختبره في بيئة التطوير قبل النشر في الإنتاج

الضوابط البديلة (حتى توفر التصحيح):
1. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحظر الطلبات التي تحتوي على علامات البرامج النصية في معامل 'map'
2. تطبيق رؤوس سياسة أمان المحتوى (CSP): Content-Security-Policy: script-src 'self'
3. تفعيل إضافات أمان WordPress (Wordfence, Sucuri) مع قواعد كشف XSS
4. تقييد وصول الإضافة للمستخدمين المصرح لهم فقط
5. تطبيق التحقق من الإدخال على مستوى WAF لمعامل 'map' (قائمة بيضاء للأحرف الآمنة فقط)

قواعد الكشف:
1. مراقبة طلبات HTTP مع معامل 'map' يحتوي على: <, >, script, javascript:, onerror, onload
2. تنبيه عند استجابات 404 لاختصار display-map مع معاملات مريبة
3. تسجيل جميع الطلبات إلى صفحات تحتوي على اختصار [display-map] مع معاملات غير قياسية
4. قاعدة SIEM: تنبيه إذا تجاوز طول معامل 'map' 255 حرفاً أو يحتوي على علامات برامج نصية مشفرة بـ URL
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy (input validation and output encoding requirements) A.14.2.5 - Secure development environment (vulnerability testing and remediation) A.12.6.1 - Management of technical vulnerabilities (timely patching and compensating controls)
🔵 SAMA CSF
ID.GV-1 - Organizational cybersecurity policy (vulnerability management) PR.DS-6 - Data is protected from unauthorized access (XSS prevention controls) DE.CM-1 - The network is monitored for unauthorized connections (WAF and IDS rules)
🟡 ISO 27001:2022
A.12.2.1 - Implementation of change management procedures (plugin updates and patches) A.12.6.1 - Management of technical vulnerabilities (vulnerability assessment and remediation) A.14.2.1 - Secure development policy (secure coding practices and input validation)
🟣 PCI DSS v4.0.1
6.5.7 - Cross-site scripting (XSS) prevention (if payment data accessible through affected pages)
📊 CVSS Score
6.1
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.1
CWECWE-80
EPSS0.07%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-14
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
5.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-80
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.