جاري التحميل
📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. ترقّ الآن
مركز البحث
ESC للإغلاق
Global vulnerability الأجهزة المحمولة / الإلكترونيات الاستهلاكية HIGH 2h Global ransomware قطاعات متعددة CRITICAL 2h Global malware الشبكات / البنية التحتية CRITICAL 3h Global ransomware تكنولوجيا المعلومات، البنية التحتية للمحاكاة الافتراضية CRITICAL 4h Global supply_chain تطوير البرمجيات وعمليات DevOps CRITICAL 5h Global supply_chain تطوير البرامج والتكنولوجيا CRITICAL 6h Global apt قطاعات متعددة HIGH 8h Global general المحتوى الرقمي وحقوق الملكية الفكرية MEDIUM 8h Global malware قطاع التكنولوجيا وتطوير البرامج CRITICAL 8h Global ddos تكنولوجيا ووسائل التواصل الاجتماعي HIGH 9h Global vulnerability الأجهزة المحمولة / الإلكترونيات الاستهلاكية HIGH 2h Global ransomware قطاعات متعددة CRITICAL 2h Global malware الشبكات / البنية التحتية CRITICAL 3h Global ransomware تكنولوجيا المعلومات، البنية التحتية للمحاكاة الافتراضية CRITICAL 4h Global supply_chain تطوير البرمجيات وعمليات DevOps CRITICAL 5h Global supply_chain تطوير البرامج والتكنولوجيا CRITICAL 6h Global apt قطاعات متعددة HIGH 8h Global general المحتوى الرقمي وحقوق الملكية الفكرية MEDIUM 8h Global malware قطاع التكنولوجيا وتطوير البرامج CRITICAL 8h Global ddos تكنولوجيا ووسائل التواصل الاجتماعي HIGH 9h Global vulnerability الأجهزة المحمولة / الإلكترونيات الاستهلاكية HIGH 2h Global ransomware قطاعات متعددة CRITICAL 2h Global malware الشبكات / البنية التحتية CRITICAL 3h Global ransomware تكنولوجيا المعلومات، البنية التحتية للمحاكاة الافتراضية CRITICAL 4h Global supply_chain تطوير البرمجيات وعمليات DevOps CRITICAL 5h Global supply_chain تطوير البرامج والتكنولوجيا CRITICAL 6h Global apt قطاعات متعددة HIGH 8h Global general المحتوى الرقمي وحقوق الملكية الفكرية MEDIUM 8h Global malware قطاع التكنولوجيا وتطوير البرامج CRITICAL 8h Global ddos تكنولوجيا ووسائل التواصل الاجتماعي HIGH 9h
الثغرات

CVE-2026-25812

مرتفع
PlaciPy is a placement management system designed for educational institutions. In version 1.0.0, the application enables credentialed CORS requests but does not implement any CSRF protection mechanis
CWE-352 — نوع الضعف
نُشر: Feb 9, 2026  ·  آخر تحديث: Feb 28, 2026  ·  المصدر: NVD
CVSS v3
8.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

PlaciPy is a placement management system designed for educational institutions. In version 1.0.0, the application enables credentialed CORS requests but does not implement any CSRF protection mechanism.

🤖 ملخص AI

PlaciPy 1.0.0 contains a critical CSRF vulnerability due to missing CSRF protection mechanisms combined with permissive CORS configuration allowing credentialed requests. This enables attackers to perform unauthorized actions on behalf of authenticated users in educational institutions. The vulnerability affects placement management systems used across Saudi universities and educational organizations.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 22, 2026 20:54
🇸🇦 التأثير على المملكة العربية السعودية
High impact on Saudi educational sector including universities (KSU, KAUST, PNU, etc.) and technical colleges using PlaciPy for student placement management. Risk extends to HR departments managing recruitment processes. Potential for unauthorized modification of student placement records, job offers, and candidate information. Secondary impact on employers and recruitment agencies relying on the platform for hiring decisions.
🏢 القطاعات السعودية المتأثرة
Education - Universities and Technical Colleges Education - Student Placement Services Human Resources - Recruitment Departments Government - Educational Institutions Private Sector - Recruitment Agencies
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Upgrade PlaciPy to patched version immediately
2. Audit CORS configuration and restrict to specific trusted domains only
3. Review access logs for suspicious cross-origin requests
4. Notify all users to clear browser cache and re-authenticate

PATCHING GUIDANCE:
1. Apply vendor security patch for version 1.0.0
2. Test patch in staging environment before production deployment
3. Implement version pinning to prevent downgrade attacks

COMPENSATING CONTROLS (if patch delayed):
1. Implement WAF rules to block requests with missing/invalid CSRF tokens
2. Restrict CORS to same-origin only: Access-Control-Allow-Origin: self
3. Disable credentialed CORS requests: Access-Control-Allow-Credentials: false
4. Implement SameSite cookie attribute: SameSite=Strict
5. Add X-CSRF-Token validation on all state-changing operations

DETECTION RULES:
1. Monitor for POST/PUT/DELETE requests from different origins
2. Alert on missing Referer headers in state-changing requests
3. Track unusual placement record modifications from external sources
4. Log all CORS preflight requests and cross-origin access attempts
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. ترقية PlaciPy إلى الإصدار المصحح فوراً
2. مراجعة إعدادات CORS وتقييدها على النطاقات الموثوقة المحددة فقط
3. مراجعة سجلات الوصول للطلبات المريبة من مصادر خارجية
4. إخطار جميع المستخدمين بمسح ذاكرة التخزين المؤقت وإعادة المصادقة

إرشادات التصحيح:
1. تطبيق تصحيح الأمان من المورد للإصدار 1.0.0
2. اختبار التصحيح في بيئة الاختبار قبل النشر في الإنتاج
3. تنفيذ تثبيت الإصدار لمنع هجمات الانحدار

الضوابط البديلة (إذا تأخر التصحيح):
1. تنفيذ قواعد WAF لحجب الطلبات بدون رموز CSRF صحيحة
2. تقييد CORS على نفس المصدر فقط
3. تعطيل طلبات CORS المصرح بها
4. تنفيذ سمة ملف تعريف الارتباط SameSite=Strict
5. إضافة التحقق من X-CSRF-Token على جميع العمليات التي تغير الحالة

قواعد الكشف:
1. مراقبة طلبات POST/PUT/DELETE من مصادر مختلفة
2. التنبيه على الطلبات بدون رؤوس Referer
3. تتبع التعديلات غير العادية على سجلات التوظيف من مصادر خارجية
4. تسجيل جميع طلبات CORS preflight ومحاولات الوصول من مصادر خارجية
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information security policies and procedures A.6.1.1 - Access control policy A.8.2.1 - User registration and access rights management A.13.1.1 - Information security incident management
🔵 SAMA CSF
ID.AC-1 - Access Control Policy PR.AC-1 - Identities and credentials are managed PR.AC-4 - Access rights are managed DE.CM-1 - The network is monitored for unauthorized connections
🟡 ISO 27001:2022
A.5.1.1 - Policies for information security A.6.1.1 - Information security roles and responsibilities A.8.2.1 - User registration and access rights A.8.2.3 - Management of privileged access rights A.13.1.1 - Information security incident management
📦 المنتجات المتأثرة 1 منتج
prasklatechnology:placipy:1.0.0
📊 CVSS Score
8.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.8
CWECWE-352
EPSS0.02%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-02-09
المصدر nvd
المشاهدات 4
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-352
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.