📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الحكومة والدفاع CRITICAL 32m Global general التكنولوجيا / حماية المستهلك MEDIUM 43m Global vulnerability تكنولوجيا المعلومات والأمن CRITICAL 50m Global vulnerability تكنولوجيا المعلومات CRITICAL 1h Global apt البنية التحتية والنقل والمالية والاستثمار HIGH 1h Global vulnerability تكنولوجيا المعلومات والبنية التحتية HIGH 2h Global data_breach التعليم HIGH 3h Global data_breach التعليم HIGH 4h Global vulnerability تكنولوجيا المعلومات CRITICAL 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 5h Global apt الحكومة والدفاع CRITICAL 32m Global general التكنولوجيا / حماية المستهلك MEDIUM 43m Global vulnerability تكنولوجيا المعلومات والأمن CRITICAL 50m Global vulnerability تكنولوجيا المعلومات CRITICAL 1h Global apt البنية التحتية والنقل والمالية والاستثمار HIGH 1h Global vulnerability تكنولوجيا المعلومات والبنية التحتية HIGH 2h Global data_breach التعليم HIGH 3h Global data_breach التعليم HIGH 4h Global vulnerability تكنولوجيا المعلومات CRITICAL 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 5h Global apt الحكومة والدفاع CRITICAL 32m Global general التكنولوجيا / حماية المستهلك MEDIUM 43m Global vulnerability تكنولوجيا المعلومات والأمن CRITICAL 50m Global vulnerability تكنولوجيا المعلومات CRITICAL 1h Global apt البنية التحتية والنقل والمالية والاستثمار HIGH 1h Global vulnerability تكنولوجيا المعلومات والبنية التحتية HIGH 2h Global data_breach التعليم HIGH 3h Global data_breach التعليم HIGH 4h Global vulnerability تكنولوجيا المعلومات CRITICAL 4h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 5h
الثغرات

CVE-2025-14767

متوسط
CWE-79 — نوع الضعف
نُشر: May 13, 2026  ·  آخر تحديث: May 16, 2026  ·  المصدر: NVD
CVSS v3
5.5
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The WPC Badge Management for WooCommerce plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'text' attribute of the `wpcbm_best_seller` shortcode in all versions up to, and including, 3.1.6 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Shop Manager-level access and above, to inject arbitrary web scripts in pages that will execute whenever a user accesses an injected page.

🤖 ملخص AI

CVE-2025-14767 is a Stored Cross-Site Scripting (XSS) vulnerability in the WPC Badge Management for WooCommerce plugin affecting versions up to 3.1.6. Authenticated attackers with Shop Manager privileges can inject malicious scripts through the 'text' attribute of the wpcbm_best_seller shortcode, which execute when users access affected pages. While currently no patch is available and no public exploit exists, the vulnerability poses a moderate risk to e-commerce operations in Saudi Arabia.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 25, 2026 16:17
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi e-commerce businesses using WooCommerce, particularly those in retail, fashion, and consumer goods sectors. Organizations relying on WPC Badge Management for product promotion are at risk. The threat is elevated for businesses with multiple Shop Manager accounts or inadequate access controls. Government e-commerce initiatives and ARAMCO's B2B platforms using WooCommerce could be affected. The vulnerability allows malicious actors with internal access to compromise customer trust through credential theft, malware distribution, or defacement of product pages.
🏢 القطاعات السعودية المتأثرة
E-commerce and Retail Banking and Financial Services Government and Public Sector Healthcare Telecommunications Energy and Utilities Hospitality and Tourism
⚖️ درجة المخاطر السعودية (AI)
5.8
/ 10.0
🔧 Remediation Steps (English)
Immediate Actions:
1. Audit all WPC Badge Management plugin installations and identify versions up to 3.1.6
2. Review user access logs for Shop Manager and Administrator accounts to detect suspicious shortcode modifications
3. Inspect all pages and posts containing wpcbm_best_seller shortcodes for injected scripts
4. Restrict Shop Manager role permissions to only trusted personnel

Compensating Controls (until patch available):
1. Disable the wpcbm_best_seller shortcode functionality via plugin settings or code modification
2. Implement Web Application Firewall (WAF) rules to detect and block XSS payloads in shortcode attributes
3. Apply Content Security Policy (CSP) headers to prevent inline script execution
4. Enable WordPress security plugins (Wordfence, Sucuri) with XSS detection rules
5. Implement strict input validation on all shortcode attributes at the application level

Detection Rules:
1. Monitor for modifications to posts/pages containing wpcbm_best_seller shortcodes
2. Alert on Shop Manager account activity modifying shortcode content
3. Search database for common XSS payloads in post_content containing 'wpcbm_best_seller'
4. Log and review all user role changes to Shop Manager or Administrator

Patching Strategy:
1. Monitor WPC Badge Management plugin repository for security updates
2. Test any released patches in staging environment before production deployment
3. Plan immediate deployment upon patch availability
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تدقيق جميع تثبيتات مكون WPC Badge Management وتحديد الإصدارات حتى 3.1.6
2. مراجعة سجلات الوصول للمستخدمين بصلاحيات مدير المتجر والمسؤول للكشف عن تعديلات الاختصار المريبة
3. فحص جميع الصفحات والمنشورات التي تحتوي على اختصارات wpcbm_best_seller للبحث عن البرامج النصية المحقونة
4. تقييد صلاحيات دور مدير المتجر للموظفين الموثوقين فقط

الضوابط التعويضية (حتى توفر التصحيح):
1. تعطيل وظيفة اختصار wpcbm_best_seller عبر إعدادات المكون أو تعديل الكود
2. تطبيق قواعد جدار حماية تطبيقات الويب (WAF) للكشف عن حمولات XSS وحجبها في سمات الاختصار
3. تطبيق رؤوس سياسة أمان المحتوى (CSP) لمنع تنفيذ البرامج النصية المضمنة
4. تفعيل مكونات أمان WordPress (Wordfence, Sucuri) مع قواعد كشف XSS
5. تطبيق التحقق الصارم من المدخلات على جميع سمات الاختصار على مستوى التطبيق

قواعد الكشف:
1. مراقبة تعديلات المنشورات/الصفحات التي تحتوي على اختصارات wpcbm_best_seller
2. تنبيهات على نشاط حسابات مدير المتجر التي تعدل محتوى الاختصار
3. البحث في قاعدة البيانات عن حمولات XSS الشائعة في post_content التي تحتوي على 'wpcbm_best_seller'
4. تسجيل ومراجعة جميع تغييرات أدوار المستخدمين إلى مدير المتجر أو المسؤول

استراتيجية التصحيح:
1. مراقبة مستودع مكون WPC Badge Management للتحديثات الأمنية
2. اختبار أي تصحيحات تم إصدارها في بيئة التجريب قبل نشرها في الإنتاج
3. التخطيط للنشر الفوري عند توفر التصحيح
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.2.1 - Input validation and output encoding requirements 5.2.2 - Protection against injection attacks 5.3.1 - Access control and privilege management 5.3.2 - User activity monitoring and logging
🔵 SAMA CSF
ID.GV-1 - Organizational processes to manage cybersecurity risk PR.AC-1 - Access control policy and procedures PR.AC-3 - Access enforcement through role-based access control DE.CM-1 - Detection and monitoring of unauthorized access
🟡 ISO 27001:2022
A.5.15 - Access control A.6.5.2 - Secure development policy A.14.2.1 - Secure development requirements A.14.2.5 - Secure development environment
🟣 PCI DSS v4.0.1
6.5.1 - Injection flaws prevention 6.5.7 - Cross-site scripting (XSS) prevention 7.1 - Limit access to system components by business need-to-know 10.2 - Implement automated audit trails for all system components
📊 CVSS Score
5.5
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredH — High
User InteractionN — None / Network
ScopeC — Changed
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة متوسط
CVSS Score5.5
CWECWE-79
EPSS0.04%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-05-13
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
5.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.