📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global phishing عبر القطاعات HIGH 2h Global apt التعليم CRITICAL 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 2h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 4h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 4h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 5h Global general التكنولوجيا والقطاع القانوني MEDIUM 6h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 6h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 7h Global phishing عبر القطاعات HIGH 2h Global apt التعليم CRITICAL 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 2h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 4h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 4h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 5h Global general التكنولوجيا والقطاع القانوني MEDIUM 6h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 6h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 7h Global phishing عبر القطاعات HIGH 2h Global apt التعليم CRITICAL 2h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 2h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 3h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 4h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 4h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 5h Global general التكنولوجيا والقطاع القانوني MEDIUM 6h Global ransomware الخدمات المالية / العملات المشفرة CRITICAL 6h Global general أنظمة التحكم الصناعية / تكنولوجيا التشغيل HIGH 7h
الثغرات

CVE-2026-5200

مرتفع
CWE-862 — نوع الضعف
نُشر: May 20, 2026  ·  آخر تحديث: May 27, 2026  ·  المصدر: NVD
CVSS v3
8.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress plugin for WordPress is vulnerable to Missing Authorization in versions up to, and including, 10.8.2. This is due to the plugin not properly verifying that a user is authorized to perform an action. This makes it possible for authenticated attackers, with subscriber-level access and above, to modify privileged AcyMailing configuration, export subscriber secret keys, and chain these actions into administrator account takeover when a target administrator email address is known.

🤖 ملخص AI

CVE-2026-5200 is a critical authorization bypass vulnerability in AcyMailing WordPress plugin (versions ≤10.8.2) allowing authenticated subscribers to modify plugin configurations, export sensitive subscriber data, and potentially achieve administrator account takeover. With CVSS 8.8 and no patch available, this poses immediate risk to WordPress-based marketing and communication platforms widely used by Saudi organizations. The vulnerability requires only subscriber-level access, making it easily exploitable in multi-user WordPress environments common in Saudi enterprises.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 21, 2026 19:49
🇸🇦 التأثير على المملكة العربية السعودية
High impact for Saudi banking sector (customer communication platforms), government agencies (NCSC, NCA, ministry communications), healthcare providers (patient newsletters), telecommunications (STC, Mobily), and e-commerce platforms. Saudi organizations using AcyMailing for customer relationship management and marketing automation face immediate risk of data breach, unauthorized configuration changes, and administrative compromise. Government entities and SAMA-regulated financial institutions are particularly vulnerable due to sensitive customer communication requirements and regulatory compliance obligations.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services (SAMA-regulated) Government and Public Administration (NCA, NCSC) Healthcare and Medical Services Telecommunications (STC, Mobily, Zain) E-commerce and Retail Energy and Utilities (ARAMCO subsidiaries) Education and Universities Insurance and Investment Services
⚖️ درجة المخاطر السعودية (AI)
8.9
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Audit all AcyMailing plugin installations across WordPress environments and identify versions ≤10.8.2
2. Disable AcyMailing plugin immediately if running vulnerable versions and no patch is available
3. Review access logs for unauthorized configuration changes, subscriber exports, and admin account modifications
4. Force password reset for all administrator accounts with known email addresses
5. Audit subscriber database for unauthorized exports or data access

COMPENSATING CONTROLS (until patch available):
6. Implement Web Application Firewall (WAF) rules to block AcyMailing admin endpoints from non-admin users
7. Restrict plugin access via database-level permissions to administrator roles only
8. Implement role-based access control (RBAC) at WordPress level, removing subscriber capabilities
9. Monitor and log all AcyMailing API calls and configuration modifications
10. Implement IP whitelisting for AcyMailing administrative functions

DETECTION RULES:
11. Monitor WordPress logs for unauthorized access to /wp-admin/admin.php?page=acymailing
12. Alert on subscriber-level users accessing configuration export functions
13. Track database queries for acymailing_subscriber table exports
14. Monitor for admin account creation/modification by non-admin users
15. Implement SIEM rules for privilege escalation attempts in WordPress audit logs
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات إضافة AcyMailing عبر بيئات WordPress وتحديد الإصدارات ≤10.8.2
2. تعطيل إضافة AcyMailing فوراً إذا كانت تعمل على إصدارات معرضة للخطر وعدم توفر تصحيح
3. مراجعة سجلات الوصول للتغييرات غير المصرح بها في الإعدادات والتصديرات والتعديلات على حسابات المسؤول
4. فرض إعادة تعيين كلمة المرور لجميع حسابات المسؤول ذات عناوين البريد الإلكتروني المعروفة
5. تدقيق قاعدة بيانات المشتركين للتصديرات غير المصرح بها أو الوصول إلى البيانات

الضوابط البديلة (حتى توفر التصحيح):
6. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) لحظر نقاط نهاية AcyMailing من المستخدمين غير الإداريين
7. تقييد وصول الإضافة عبر أذونات مستوى قاعدة البيانات للأدوار الإدارية فقط
8. تنفيذ التحكم في الوصول القائم على الأدوار (RBAC) على مستوى WordPress، وإزالة قدرات المشترك
9. مراقبة وتسجيل جميع استدعاءات AcyMailing API وتعديلات الإعدادات
10. تنفيذ القائمة البيضاء للعناوين IP لوظائف AcyMailing الإدارية

قواعد الكشف:
11. مراقبة سجلات WordPress للوصول غير المصرح به إلى /wp-admin/admin.php?page=acymailing
12. التنبيه عند وصول مستخدمي المشترك إلى وظائف تصدير الإعدادات
13. تتبع استعلامات قاعدة البيانات لتصديرات جدول acymailing_subscriber
14. مراقبة إنشاء/تعديل حساب المسؤول من قبل المستخدمين غير الإداريين
15. تنفيذ قواعد SIEM لمحاولات تصعيد الامتيازات في سجلات تدقيق WordPress
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.9.2.1 - User access management and authorization controls ECC 2024 A.9.4.3 - Password management and access control ECC 2024 A.12.4.1 - Event logging and monitoring ECC 2024 A.14.2.1 - Secure development and change management
🔵 SAMA CSF
SAMA CSF ID.AM-1 - Asset Management and inventory SAMA CSF PR.AC-1 - Access Control and authorization SAMA CSF PR.AC-4 - Access rights and privileges management SAMA CSF DE.CM-1 - Detection and monitoring of unauthorized activities
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access control ISO 27001:2022 A.8.2 - Privileged access rights ISO 27001:2022 A.8.3 - Information access restriction ISO 27001:2022 A.12.4.1 - Event logging
🟣 PCI DSS v4.0.1
PCI DSS 2.1 - Default security parameters PCI DSS 6.5.10 - Broken authentication PCI DSS 7.1 - Limit access to system components PCI DSS 10.2 - Implement automated audit trails
📊 CVSS Score
8.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.8
CWECWE-862
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-20
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
8.9
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-862
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.