📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 2h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 5h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 9h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 10h Global vulnerability التعليم العالي CRITICAL 19h Global data_breach القطاع الحكومي HIGH 20h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 20h Global malware تطوير البرمجيات CRITICAL 20h Global phishing قطاعات متعددة HIGH 20h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 2h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 5h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 9h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 10h Global vulnerability التعليم العالي CRITICAL 19h Global data_breach القطاع الحكومي HIGH 20h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 20h Global malware تطوير البرمجيات CRITICAL 20h Global phishing قطاعات متعددة HIGH 20h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 1h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 2h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 5h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 9h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 10h Global vulnerability التعليم العالي CRITICAL 19h Global data_breach القطاع الحكومي HIGH 20h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 20h Global malware تطوير البرمجيات CRITICAL 20h Global phishing قطاعات متعددة HIGH 20h
الثغرات

CVE-2026-4662

مرتفع
The JetEngine plugin for WordPress is vulnerable to SQL Injection via the `listing_load_more` AJAX action in all versions up to, and including, 3.8.6.1. This is due to the `filtered_query` parameter b
CWE-89 — نوع الضعف
نُشر: Mar 24, 2026  ·  آخر تحديث: Mar 30, 2026  ·  المصدر: NVD
CVSS v3
7.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The JetEngine plugin for WordPress is vulnerable to SQL Injection via the `listing_load_more` AJAX action in all versions up to, and including, 3.8.6.1. This is due to the `filtered_query` parameter being excluded from the HMAC signature validation (allowing attacker-controlled input to bypass security checks) combined with the `prepare_where_clause()` method in the SQL Query Builder not sanitizing the `compare` operator before concatenating it into SQL statements. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database, provided the site has a JetEngine Listing Grid with Load More enabled that uses a SQL Query Builder query.

🤖 ملخص AI

CVE-2026-4662 is a critical SQL Injection vulnerability in JetEngine WordPress plugin (versions ≤3.8.6.1) affecting unauthenticated attackers. The vulnerability stems from inadequate HMAC signature validation on the `filtered_query` parameter combined with unsanitized SQL operators in the Query Builder, allowing attackers to extract sensitive database information. This poses significant risk to Saudi organizations using WordPress-based platforms for content management and e-commerce.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 1, 2026 13:00
🇸🇦 التأثير على المملكة العربية السعودية
High impact on Saudi e-commerce platforms, real estate portals, and government websites using JetEngine for dynamic content. Banking sector at risk if JetEngine used for customer-facing portals. Telecommunications companies (STC, Mobily) using WordPress for service portals vulnerable to customer data extraction. Healthcare organizations using WordPress-based patient portals face HIPAA-equivalent compliance violations. Energy sector (ARAMCO subsidiaries) and government agencies (NCA, CITC) using WordPress for public-facing services at significant risk of data breach and regulatory non-compliance.
🏢 القطاعات السعودية المتأثرة
E-commerce and Retail Real Estate and Property Management Banking and Financial Services Government and Public Administration Healthcare and Medical Services Telecommunications Energy and Utilities Media and Publishing Education
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all WordPress installations using JetEngine plugin version 3.8.6.1 or earlier
2. Disable JetEngine Listing Grid Load More functionality immediately if patch unavailable
3. Restrict access to affected AJAX endpoints via WAF rules blocking `listing_load_more` action

PATCHING GUIDANCE:
1. Monitor JetEngine official repository for security patch release
2. When patch available, immediately update to patched version
3. Test in staging environment before production deployment

COMPENSATING CONTROLS (until patch available):
1. Implement Web Application Firewall (WAF) rules to block requests containing SQL keywords in `filtered_query` parameter (UNION, SELECT, INSERT, DELETE, DROP, etc.)
2. Add rate limiting on `listing_load_more` AJAX endpoint (max 10 requests/minute per IP)
3. Enable database query logging and monitor for suspicious SQL patterns
4. Implement input validation at WAF level: reject `compare` operator values outside whitelist (=, !=, <, >, <=, >=, LIKE, IN, BETWEEN)
5. Disable AJAX endpoint entirely if Load More feature not critical: add to wp-config.php: `define('JETENGINE_DISABLE_LOAD_MORE', true);`

DETECTION RULES:
1. Monitor access logs for POST requests to `/wp-admin/admin-ajax.php?action=listing_load_more`
2. Alert on `filtered_query` parameters containing: UNION, SELECT, OR 1=1, SLEEP, BENCHMARK, CAST, CONVERT
3. Database audit: flag queries with unexpected UNION clauses or multiple SELECT statements
4. IDS/IPS signature: detect SQL injection patterns in AJAX POST data with `compare` operator manipulation
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع تثبيتات WordPress التي تستخدم إضافة JetEngine الإصدار 3.8.6.1 أو أقدم
2. تعطيل وظيفة JetEngine Listing Grid Load More فوراً إذا لم يكن الرقعة متاحة
3. تقييد الوصول إلى نقاط نهاية AJAX المتأثرة عبر قواعد WAF التي تحظر إجراء `listing_load_more`

إرشادات التصحيح:
1. مراقبة مستودع JetEngine الرسمي لإصدار رقعة الأمان
2. عند توفر الرقعة، قم بالتحديث الفوري إلى الإصدار المصحح
3. اختبر في بيئة التطوير قبل نشر الإنتاج

الضوابط البديلة (حتى توفر الرقعة):
1. تنفيذ قواعد جدار الحماية (WAF) لحظر الطلبات التي تحتوي على كلمات SQL في معامل `filtered_query` (UNION, SELECT, INSERT, DELETE, DROP, إلخ)
2. إضافة تحديد معدل على نقطة نهاية AJAX `listing_load_more` (الحد الأقصى 10 طلبات/دقيقة لكل IP)
3. تفعيل تسجيل استعلامات قاعدة البيانات ومراقبة أنماط SQL المريبة
4. تنفيذ التحقق من الإدخال على مستوى WAF: رفض قيم مشغل `compare` خارج القائمة البيضاء (=, !=, <, >, <=, >=, LIKE, IN, BETWEEN)
5. تعطيل نقطة النهاية AJAX بالكامل إذا لم تكن ميزة Load More حرجة

قواعد الكشف:
1. مراقبة سجلات الوصول لطلبات POST إلى `/wp-admin/admin-ajax.php?action=listing_load_more`
2. التنبيه على معاملات `filtered_query` التي تحتوي على: UNION, SELECT, OR 1=1, SLEEP, BENCHMARK, CAST, CONVERT
3. تدقيق قاعدة البيانات: وضع علامة على الاستعلامات ذات جملات UNION غير المتوقعة
4. توقيع IDS/IPS: كشف أنماط حقن SQL في بيانات AJAX POST مع معالجة مشغل `compare`
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for supplier relationships ECC 2024 A.14.2.5 - Addressing information security in supplier agreements ECC 2024 A.12.6.1 - Management of technical vulnerabilities ECC 2024 A.12.2.1 - Secure development policy
🔵 SAMA CSF
SAMA CSF 2.1 - Governance and Risk Management SAMA CSF 3.2 - Information and Communications Technology (ICT) Security SAMA CSF 3.2.1 - ICT Risk Management SAMA CSF 3.2.2 - ICT Security Controls
🟡 ISO 27001:2022
ISO 27001:2022 A.5.1 - Policies for information security ISO 27001:2022 A.8.1 - Organizational controls ISO 27001:2022 A.12.2 - Software development ISO 27001:2022 A.12.6 - Management of technical vulnerabilities ISO 27001:2022 A.14.2 - Supplier relationships
🟣 PCI DSS v4.0.1
PCI DSS 6.2 - Ensure security patches are installed within one month of release PCI DSS 6.5.1 - Injection flaws prevention PCI DSS 11.2 - Vulnerability scanning
📊 CVSS Score
7.5
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityN — None / Network
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.5
CWECWE-89
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-24
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-89
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.