📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 7h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 8h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 8h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 10h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 12h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 12h Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 7h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 8h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 8h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 10h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 12h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 12h Global apt الخدمات المالية والمصرفية HIGH 5h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 7h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 8h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 8h Global supply_chain تطوير البرمجيات HIGH 9h Global general التأمين/إدارة المخاطر HIGH 9h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 10h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 12h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 12h
الثغرات

CVE-2025-15369

متوسط
CWE-862 — نوع الضعف
نُشر: May 20, 2026  ·  آخر تحديث: May 23, 2026  ·  المصدر: NVD
CVSS v3
5.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The Xpro Addons — 140+ Widgets for Elementor plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the get_content_editor function in all versions up to, and including, 1.5.0. This makes it possible for unauthenticated attackers to create published Xpro templates.

🤖 ملخص AI

CVE-2025-15369 affects the Xpro Addons plugin for WordPress, allowing unauthenticated attackers to create published templates due to missing capability checks. While the CVSS score is moderate (5.3), the vulnerability enables unauthorized content modification on WordPress sites. This poses a significant risk to Saudi organizations using WordPress for web presence, particularly those managing public-facing content without proper access controls.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 29, 2026 14:17
🇸🇦 التأثير على المملكة العربية السعودية
Saudi government agencies, municipalities, and public sector organizations using WordPress for citizen-facing portals are at elevated risk. Banking and financial services sectors utilizing WordPress for informational websites could face unauthorized content injection. Healthcare institutions and educational organizations managing WordPress sites are vulnerable to unauthorized template creation. E-commerce platforms and retail businesses in Saudi Arabia using Elementor/Xpro could experience unauthorized modifications to product pages and promotional content. Telecommunications and media organizations relying on WordPress infrastructure face reputational risks from unauthorized content publication.
🏢 القطاعات السعودية المتأثرة
Government and Public Administration Banking and Financial Services Healthcare and Medical Institutions Education and Universities E-commerce and Retail Telecommunications Media and Publishing Energy and Utilities
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Identify all WordPress installations using Xpro Addons plugin across your organization
2. Disable the Xpro Addons plugin immediately until a patch is available
3. Review WordPress user access logs for unauthorized template creation attempts
4. Audit all published templates created in the past 30 days for unauthorized modifications

Compensating Controls:
1. Implement Web Application Firewall (WAF) rules to block requests to the get_content_editor function from unauthenticated sources
2. Restrict WordPress REST API access to authenticated users only via .htaccess or security plugins
3. Enable WordPress security plugins (Wordfence, Sucuri) with strict capability checking
4. Implement IP whitelisting for WordPress admin and template management functions
5. Deploy WordPress security hardening: disable file editing, restrict plugin uploads, enforce strong authentication

Detection Rules:
1. Monitor for POST/GET requests to wp-admin/admin-ajax.php with action=get_content_editor from unauthenticated sessions
2. Alert on template creation events without corresponding authenticated user sessions
3. Track modifications to wp_posts table where post_type='xpro_template' without admin user context
4. Monitor for unusual REST API calls to /wp-json/xpro endpoints from non-admin sources

Patching Guidance:
1. Subscribe to Xpro plugin security updates and apply immediately when available
2. Consider alternative Elementor addons if Xpro remains unpatched beyond 30 days
3. Maintain WordPress core, themes, and all plugins at latest versions
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع تثبيتات WordPress التي تستخدم إضافة Xpro Addons في المنظمة
2. تعطيل إضافة Xpro Addons فوراً حتى توفر تصحيح
3. مراجعة سجلات وصول WordPress للتحقق من محاولات إنشاء قوالب غير مصرح بها
4. تدقيق جميع القوالب المنشورة المنشأة في آخر 30 يوم للتحقق من التعديلات غير المصرح بها

الضوابط البديلة:
1. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) لحجب الطلبات إلى دالة get_content_editor من مصادر غير مصرح بها
2. تقييد وصول WordPress REST API للمستخدمين المصرح لهم فقط عبر .htaccess أو إضافات الأمان
3. تفعيل إضافات أمان WordPress (Wordfence, Sucuri) مع فحص صارم للصلاحيات
4. تطبيق قائمة بيضاء للعناوين IP لوظائف إدارة WordPress والقوالب
5. تطبيق تقسية أمان WordPress: تعطيل تحرير الملفات، تقييد تحميل الإضافات، فرض المصادقة القوية

قواعد الكشف:
1. مراقبة طلبات POST/GET إلى wp-admin/admin-ajax.php مع action=get_content_editor من جلسات غير مصرح بها
2. تنبيهات عند إنشاء قوالب بدون جلسات مستخدم مصرح بها مقابلة
3. تتبع التعديلات على جدول wp_posts حيث post_type='xpro_template' بدون سياق مستخدم إداري
4. مراقبة استدعاءات REST API غير العادية إلى /wp-json/xpro من مصادر غير إدارية

إرشادات التصحيح:
1. الاشتراك في تحديثات أمان إضافة Xpro وتطبيقها فوراً عند توفرها
2. النظر في بدائل Elementor إذا ظلت Xpro بدون تصحيح لأكثر من 30 يوم
3. الحفاظ على WordPress الأساسي والمواضيع وجميع الإضافات في أحدث الإصدارات
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.1.1 - Access Control Policy 5.1.2 - User Registration and De-registration 5.2.1 - User Access Rights 5.2.2 - Privileged Access Rights 5.3.1 - Management of Privileged Access Rights 6.1.1 - Information Security Event Logging 6.1.2 - Protection of Log Information
🔵 SAMA CSF
AC-2: Account Management AC-3: Access Enforcement AC-6: Least Privilege AU-2: Audit Events AU-12: Audit Generation SI-4: Information System Monitoring
🟡 ISO 27001:2022
A.5.1.1 - Policies for information security A.6.1.1 - Information security roles and responsibilities A.8.1.1 - Inventory of assets A.9.1.1 - Access control policy A.9.2.1 - User registration and access provisioning A.9.2.5 - Access rights review A.9.4.3 - Password management A.12.4.1 - Event logging
🟣 PCI DSS v4.0.1
2.1 - Configuration standards for system components 6.2 - Security patches and updates 7.1 - Limit access to system components 10.2 - Implement automated audit trails
📊 CVSS Score
5.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityN — None / Network
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.3
CWECWE-862
EPSS0.05%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-20
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-862
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.