📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 8h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 13h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 14h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 15h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 18h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 22h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 23h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 8h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 13h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 14h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 15h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 18h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 22h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 23h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 8h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 13h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 14h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 15h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 18h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 22h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 23h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2025-14868

مرتفع
CWE-22 — نوع الضعف
نُشر: Apr 16, 2026  ·  آخر تحديث: Apr 23, 2026  ·  المصدر: NVD
CVSS v3
8.8
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

The Career Section plugin for WordPress is vulnerable to Cross-Site Request Forgery leading to Path Traversal and Arbitrary File Deletion in all versions up to, and including, 1.6. This is due to missing nonce validation and insufficient file path validation on the delete action in the 'appform_options_page_html' function. This makes it possible for unauthenticated attackers to delete arbitrary files on the server via a forged request, granted they can trick a site administrator into performing an action such as clicking on a link.

🤖 ملخص AI

The Career Section WordPress plugin (versions ≤1.6) contains a critical CSRF vulnerability combined with path traversal that allows unauthenticated attackers to delete arbitrary files on affected servers. Exploitation requires tricking an administrator into clicking a malicious link, but no patch is currently available. This poses significant risk to Saudi organizations using WordPress for recruitment and HR management systems.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 22, 2026 04:03
🇸🇦 التأثير على المملكة العربية السعودية
High impact for Saudi government agencies, universities, and large enterprises using WordPress for recruitment portals. Government entities (under NCA oversight) and educational institutions are primary targets. Banking sector HR systems using this plugin face data loss risks. Telecommunications companies (STC, Mobily) and energy sector organizations with WordPress-based recruitment systems are at risk. The ability to delete arbitrary files could compromise system integrity, delete critical business records, and expose sensitive HR data including employee information and recruitment records.
🏢 القطاعات السعودية المتأثرة
Government (NCA-regulated entities) Banking and Financial Services Education and Universities Healthcare Telecommunications (STC, Mobily) Energy and Utilities Large Enterprises with HR/Recruitment Systems
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Disable the Career Section plugin immediately on all WordPress installations
2. Audit server logs for suspicious file deletion requests (look for POST requests to appform_options_page_html with delete parameters)
3. Verify integrity of critical files and database backups
4. Restrict administrative access to trusted networks only

PATCHING GUIDANCE:
1. Do not update to any version claiming to fix this - no patch exists yet
2. Remove the plugin entirely until an official security patch is released
3. Monitor the plugin's official repository for security updates
4. Consider alternative recruitment plugins with active security maintenance

COMPENSATING CONTROLS:
1. Implement Web Application Firewall (WAF) rules to block requests to appform_options_page_html with delete parameters
2. Apply principle of least privilege - limit admin accounts to necessary personnel only
3. Implement file integrity monitoring (FIM) on critical directories
4. Enable WordPress security headers and CSRF token validation at WAF level
5. Restrict file system permissions to prevent unauthorized deletion
6. Implement regular automated backups with immutable storage

DETECTION RULES:
1. Monitor for POST requests to wp-admin containing 'appform_options_page_html' and 'delete' parameters
2. Alert on unexpected file deletions in wp-content/uploads and plugin directories
3. Track failed and successful admin login attempts followed by file operations
4. Monitor for requests lacking proper WordPress nonce tokens in admin actions
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تعطيل مكون Career Section فوراً على جميع تثبيتات WordPress
2. تدقيق سجلات الخادم للطلبات المريبة لحذف الملفات (ابحث عن طلبات POST إلى appform_options_page_html مع معاملات الحذف)
3. التحقق من سلامة الملفات الحرجة والنسخ الاحتياطية من قاعدة البيانات
4. تقييد الوصول الإداري للشبكات الموثوقة فقط

إرشادات التصحيح:
1. عدم التحديث إلى أي إصدار يدعي إصلاح هذا - لا يوجد تصحيح رسمي حتى الآن
2. إزالة المكون بالكامل حتى يتم إصدار تصحيح أمان رسمي
3. مراقبة مستودع المكون الرسمي للتحديثات الأمنية
4. النظر في مكونات توظيف بديلة مع صيانة أمان نشطة

الضوابط التعويضية:
1. تنفيذ قواعد جدار حماية تطبيقات الويب (WAF) لحجب الطلبات إلى appform_options_page_html مع معاملات الحذف
2. تطبيق مبدأ أقل امتياز - تقييد حسابات المسؤول للموظفين الضروريين فقط
3. تنفيذ مراقبة سلامة الملفات (FIM) على الدلائل الحرجة
4. تفعيل رؤوس أمان WordPress والتحقق من رموز CSRF على مستوى WAF
5. تقييد أذونات نظام الملفات لمنع الحذف غير المصرح به
6. تنفيذ النسخ الاحتياطية المؤتمتة المنتظمة مع التخزين غير القابل للتغيير

قواعد الكشف:
1. مراقبة طلبات POST إلى wp-admin تحتوي على 'appform_options_page_html' و'delete'
2. التنبيه على حذف الملفات غير المتوقع في دلائل wp-content/uploads والمكونات
3. تتبع محاولات تسجيل الدخول الفاشلة والناجحة للمسؤول متبوعة بعمليات الملفات
4. مراقبة الطلبات التي تفتقد رموز WordPress nonce المناسبة في الإجراءات الإدارية
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.5.1.1 - Information Security Policies and Procedures A.6.1.1 - Access Control Policy A.6.2.1 - User Registration and De-registration A.8.1.1 - Asset Inventory and Ownership A.8.2.1 - Information Classification A.12.2.1 - Change Management A.12.4.1 - Event Logging A.12.4.3 - Administrator and Operator Logs A.14.2.1 - Secure Development Policy
🔵 SAMA CSF
Governance (GOV-01: Information Security Governance) Identify (ID-01: Asset Management, ID-02: Business Environment) Protect (PR-01: Access Control, PR-02: Data Protection, PR-03: Technology Protection) Detect (DE-01: Anomalies and Events, DE-02: Security Continuous Monitoring) Respond (RS-01: Response Planning, RS-02: Communications)
🟡 ISO 27001:2022
5.1 - Policies for information security 5.3 - Segregation of duties 6.1 - Screening 6.2 - Terms and conditions of employment 8.1 - User endpoint devices 8.2 - Privileged access rights 8.3 - Information access restriction 8.4 - Access to cryptographic keys 12.4 - Logging 12.6 - Management of technical vulnerabilities 14.2 - Secure development policy and procedures
🟣 PCI DSS v4.0.1
Requirement 1.1 - Firewall configuration standards Requirement 2.1 - Default security parameters Requirement 6.2 - Security patches Requirement 7.1 - Limit access to system components Requirement 10.1 - Implement audit trails Requirement 10.2 - Implement automated audit trails
📊 CVSS Score
8.8
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityH — High
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.8
CWECWE-22
EPSS0.02%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-16
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-22
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.