📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 3h Global phishing عبر القطاعات HIGH 8h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 11h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 14h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 15h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 16h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 16h Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 3h Global phishing عبر القطاعات HIGH 8h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 11h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 14h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 15h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 16h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 16h Global data_breach الحكومة HIGH 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط الموارد CRITICAL 3h Global phishing عبر القطاعات HIGH 8h Global data_breach الطاقة CRITICAL 10h Global phishing الحكومة/متعدد القطاعات HIGH 11h Global apt التعليم CRITICAL 13h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 14h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 15h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 16h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 16h
الثغرات

CVE-2026-2434

متوسط
CWE-79 — نوع الضعف
نُشر: Apr 17, 2026  ·  آخر تحديث: Apr 20, 2026  ·  المصدر: NVD
CVSS v3
6.4
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The Pz-LinkCard plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'blogcard' shortcode attributes in all versions up to, and including, 2.5.8.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

🤖 ملخص AI

The Pz-LinkCard WordPress plugin contains a Stored Cross-Site Scripting (XSS) vulnerability in the 'blogcard' shortcode that allows authenticated contributors and above to inject malicious scripts. With no patch currently available and no public exploit, this poses a moderate risk to WordPress installations in Saudi organizations. The vulnerability requires authenticated access, limiting immediate exposure but creating insider threat risks.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 16, 2026 02:17
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using WordPress with the Pz-LinkCard plugin are at risk, particularly: Government agencies and ministries managing public-facing websites, Banking sector digital marketing and content management systems, Healthcare institutions publishing patient education content, Educational institutions and universities, E-commerce and retail sectors. The vulnerability is particularly concerning for organizations with multiple content contributors, as it enables privilege escalation and data theft through stored XSS payloads that execute for all site visitors.
🏢 القطاعات السعودية المتأثرة
Government and Public Administration Banking and Financial Services Healthcare and Medical Institutions Education and Universities E-commerce and Retail Media and Publishing Telecommunications
⚖️ درجة المخاطر السعودية (AI)
6.2
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Audit all WordPress installations for Pz-LinkCard plugin presence and version (up to 2.5.8.1 affected)
2. Review user access logs for Contributor-level and above accounts, particularly recent content modifications
3. Scan published pages/posts containing 'blogcard' shortcodes for suspicious attributes
4. Disable the Pz-LinkCard plugin immediately if not critical to operations

Patching Guidance:
1. Monitor plugin repository for security updates; no patch currently available
2. Contact plugin developer for security advisory and ETA for patch
3. If patch becomes available, test in staging environment before production deployment

Compensating Controls:
1. Restrict Contributor role permissions; limit to Editor/Administrator only
2. Implement Web Application Firewall (WAF) rules to detect/block XSS patterns in shortcode attributes
3. Enable WordPress security plugins (Wordfence, Sucuri) with XSS detection
4. Implement Content Security Policy (CSP) headers to mitigate XSS impact
5. Regular security audits of published content for injected scripts

Detection Rules:
1. Monitor for shortcode usage: [blogcard with unusual attributes containing script tags, javascript:, onerror=, onload=
2. Alert on modifications to posts/pages by Contributor+ accounts
3. Log all shortcode attribute values for forensic analysis
4. Implement IDS signatures for stored XSS patterns in WordPress database queries
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات WordPress للتحقق من وجود مكون Pz-LinkCard والإصدار (الإصدارات حتى 2.5.8.1 متأثرة)
2. مراجعة سجلات وصول المستخدمين لحسابات المساهم وما فوقه، خاصة تعديلات المحتوى الأخيرة
3. فحص الصفحات/المنشورات المنشورة التي تحتوي على اختصارات 'blogcard' للسمات المريبة
4. تعطيل مكون Pz-LinkCard فوراً إذا لم يكن حرجاً للعمليات

إرشادات التصحيح:
1. مراقبة مستودع المكون للتحديثات الأمنية؛ لا يوجد تصحيح متاح حالياً
2. الاتصال بمطور المكون للحصول على استشارة أمنية والموعد المتوقع للتصحيح
3. إذا أصبح التصحيح متاحاً، اختبره في بيئة التجريب قبل نشره في الإنتاج

الضوابط التعويضية:
1. تقييد أذونات دور المساهم؛ حصر الوصول للمحرر/المسؤول فقط
2. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن أنماط XSS وحجبها
3. تفعيل مكونات أمان WordPress (Wordfence, Sucuri) مع كشف XSS
4. تنفيذ رؤوس سياسة أمان المحتوى (CSP) لتخفيف تأثير XSS
5. تدقيق أمني منتظم للمحتوى المنشور للبحث عن نصوص برمجية مُحقونة

قواعد الكشف:
1. مراقبة استخدام الاختصارات: [blogcard بسمات غير عادية تحتوي على علامات script أو javascript: أو onerror= أو onload=
2. تنبيه عند تعديل المنشورات/الصفحات بواسطة حسابات المساهم+
3. تسجيل جميع قيم سمات الاختصار للتحليل الجنائي
4. تنفيذ توقيعات IDS لأنماط XSS المخزنة في استعلامات قاعدة بيانات WordPress
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information Security Policies (input validation and output encoding requirements) A.6.1.1 - Internal Organization (access control for content contributors) A.7.1.1 - Access Control (principle of least privilege for user roles) A.8.2.1 - User Access Management (authentication and authorization controls) A.12.2.1 - Change Management (security testing before deployment)
🔵 SAMA CSF
ID.GV-1 - Organizational context and governance (vulnerability management) PR.AC-1 - Access control policy and processes (role-based access restrictions) PR.DS-1 - Data security management (input validation and output encoding) DE.CM-1 - Detection and analysis (monitoring for XSS attacks) RS.RP-1 - Response planning (incident response for compromised content)
🟡 ISO 27001:2022
A.5.1.1 - Information security policies (secure coding practices) A.6.1.1 - Organization of information security (access control framework) A.7.1.1 - Access control (user role management) A.8.1.1 - User registration and access rights (principle of least privilege) A.12.2.1 - Change management (security testing requirements) A.14.2.1 - Secure development policy (input validation and output encoding)
🟣 PCI DSS v4.0.1
Requirement 1.1 - Firewall configuration standards (WAF implementation) Requirement 6.5.1 - Injection flaws prevention (input validation) Requirement 6.5.7 - Cross-site scripting prevention (output encoding) Requirement 7.1 - Access control (least privilege for contributors)
📊 CVSS Score
6.4
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.4
CWECWE-79
EPSS0.01%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-17
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
6.2
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.