📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability التعليم العالي CRITICAL 2h Global data_breach القطاع الحكومي HIGH 2h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 2h Global malware تطوير البرمجيات CRITICAL 3h Global phishing قطاعات متعددة HIGH 3h Global vulnerability تطبيقات الويب CRITICAL 4h Global apt البنية التحتية الحرجة CRITICAL 4h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 5h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 6h Global vulnerability التعليم العالي CRITICAL 2h Global data_breach القطاع الحكومي HIGH 2h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 2h Global malware تطوير البرمجيات CRITICAL 3h Global phishing قطاعات متعددة HIGH 3h Global vulnerability تطبيقات الويب CRITICAL 4h Global apt البنية التحتية الحرجة CRITICAL 4h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 5h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 6h Global vulnerability التعليم العالي CRITICAL 2h Global data_breach القطاع الحكومي HIGH 2h Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 2h Global malware تطوير البرمجيات CRITICAL 3h Global phishing قطاعات متعددة HIGH 3h Global vulnerability تطبيقات الويب CRITICAL 4h Global apt البنية التحتية الحرجة CRITICAL 4h Global ransomware قطاعات متعددة CRITICAL 4h Global supply_chain تطوير البرمجيات، البنية التحتية لتكنولوجيا المعلومات، التكنولوجيا CRITICAL 5h Global vulnerability,data_breach,general التكنولوجيا، أنظمة التحكم الصناعي، الاتصالات HIGH 6h
الثغرات

CVE-2019-25703

مرتفع ⚡ اختراق متاح
CWE-89 — نوع الضعف
نُشر: Apr 12, 2026  ·  آخر تحديث: Apr 19, 2026  ·  المصدر: NVD
CVSS v3
7.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

ImpressCMS 1.3.11 contains a time-based blind SQL injection vulnerability that allows authenticated attackers to manipulate database queries by injecting SQL code through the 'bid' parameter. Attackers can send POST requests to the admin.php endpoint with malicious 'bid' values containing SQL commands to extract sensitive database information.

🤖 ملخص AI

ImpressCMS 1.3.11 contains a time-based blind SQL injection vulnerability in the admin.php endpoint affecting authenticated users. Attackers can manipulate the 'bid' parameter to inject SQL commands and extract sensitive database information. With no patch available and exploits publicly available, this poses an immediate risk to organizations using this CMS for content management and administrative functions.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 9, 2026 23:38
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi government entities, educational institutions, and small-to-medium enterprises using ImpressCMS for website and content management. Government agencies under NCA oversight and educational institutions managing student/citizen portals are at highest risk. The SQL injection could lead to unauthorized access to sensitive citizen data, administrative credentials, and confidential government information. Healthcare organizations using ImpressCMS for patient portals face HIPAA-equivalent compliance violations under Saudi healthcare regulations.
🏢 القطاعات السعودية المتأثرة
Government (NCA-regulated entities) Education (Universities and schools) Healthcare (Patient portals) Small-to-Medium Enterprises (SMEs) Non-profit organizations
⚖️ درجة المخاطر السعودية (AI)
7.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all ImpressCMS 1.3.11 instances in your environment using network scanning and asset inventory tools
2. Restrict access to admin.php endpoint using Web Application Firewall (WAF) rules - allow only trusted administrative IP ranges
3. Implement input validation: reject any 'bid' parameter containing SQL keywords (SELECT, UNION, OR, AND, etc.)
4. Enable database query logging to detect exploitation attempts

COMPENSATING CONTROLS (until upgrade possible):
5. Deploy WAF rules to block time-based SQL injection patterns: responses with unusual delays, SLEEP(), BENCHMARK() functions
6. Implement database user privilege separation - ensure CMS database user has minimal required permissions (no DROP, ALTER, CREATE)
7. Apply database activity monitoring (DAM) to alert on suspicious queries
8. Enforce strong authentication for admin.php access (MFA if possible)

PATCHING STRATEGY:
9. Upgrade to ImpressCMS 1.4.x or later version when available
10. If upgrade not feasible, consider migrating to actively maintained CMS alternatives (WordPress with security hardening, Drupal, Joomla with latest patches)

DETECTION RULES:
11. Monitor POST requests to admin.php with 'bid' parameter containing: UNION, SELECT, OR 1=1, SLEEP, BENCHMARK, WAITFOR
12. Alert on response times >5 seconds from admin.php endpoint
13. Log all database queries containing UNION SELECT or time-delay functions
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع نسخ ImpressCMS 1.3.11 في بيئتك باستخدام أدوات المسح والجرد
2. تقييد الوصول إلى نقطة نهاية admin.php باستخدام قواعد جدار حماية تطبيقات الويب - السماح فقط بنطاقات IP الإدارية الموثوقة
3. تطبيق التحقق من صحة الإدخال: رفض أي معامل 'bid' يحتوي على كلمات SQL (SELECT, UNION, OR, AND، إلخ)
4. تفعيل تسجيل استعلامات قاعدة البيانات للكشف عن محاولات الاستغلال

الضوابط البديلة:
5. نشر قواعد WAF لحجب أنماط حقن SQL القائمة على الوقت: الاستجابات بتأخيرات غير عادية، وظائف SLEEP و BENCHMARK
6. تطبيق فصل امتيازات مستخدم قاعدة البيانات - التأكد من أن مستخدم قاعدة بيانات CMS لديه الحد الأدنى من الأذونات المطلوبة
7. تطبيق مراقبة نشاط قاعدة البيانات للتنبيه عن الاستعلامات المريبة
8. فرض المصادقة القوية لوصول admin.php (MFA إن أمكن)

استراتيجية التصحيح:
9. الترقية إلى ImpressCMS 1.4.x أو إصدار أحدث عند توفره
10. إذا لم يكن الترقية ممكنة، فكر في الهجرة إلى بدائل CMS مدعومة بنشاط
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy and procedures A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.12.2.1 - Monitoring and logging of access to information
🔵 SAMA CSF
ID.RA-1 - Asset management and vulnerability identification PR.AC-1 - Access control and authentication DE.CM-1 - Detection and monitoring of unauthorized access RS.MI-1 - Incident response and mitigation
🟡 ISO 27001:2022
A.12.2.1 - Information systems audit logging A.12.6.1 - Management of technical vulnerabilities A.14.2.1 - Secure development policy A.14.2.5 - Secure development environment
🟣 PCI DSS v4.0.1
6.2 - Security patches and updates 6.5.1 - Injection flaws prevention 10.2 - User access logging and monitoring
📦 المنتجات المتأثرة 1 منتج
impresscms:impresscms:1.3.11
📊 CVSS Score
7.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityH — High
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.1
CWECWE-89
EPSS0.03%
اختراق متاح ✓ نعم
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-12
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
7.8
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-89
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.