📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 51m Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 5h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 7h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 8h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 11h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 15h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 16h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 51m Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 5h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 7h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 8h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 11h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 15h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 16h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 51m Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 5h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 7h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 8h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 11h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 15h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 16h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2026-28426

مرتفع
Statmatic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.11 and 6.4.0, stored XSS vulnerability in svg and icon related components allow authenticated users with
CWE-79 — نوع الضعف
نُشر: Feb 27, 2026  ·  آخر تحديث: Mar 5, 2026  ·  المصدر: NVD
CVSS v3
8.7
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

Statmatic is a Laravel and Git powered content management system (CMS). Prior to versions 5.73.11 and 6.4.0, stored XSS vulnerability in svg and icon related components allow authenticated users with appropriate permissions to inject malicious JavaScript that executes when viewed by higher-privileged users. This has been fixed in 5.73.11 and 6.4.0.

🤖 ملخص AI

Statamic CMS versions prior to 5.73.11 and 6.4.0 contain a stored XSS vulnerability in SVG and icon components that allows authenticated users to inject malicious JavaScript executable by higher-privileged users. With a CVSS score of 8.7, this vulnerability poses significant risk to organizations using Statamic for content management, particularly those with multi-tier user hierarchies. Immediate patching is critical to prevent privilege escalation and unauthorized actions by attackers with lower-level access.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 23, 2026 21:19
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using Statamic CMS for content management—particularly government agencies, educational institutions, and media companies—face significant risk. Government entities under NCA oversight and SAMA-regulated financial institutions using Statamic for customer-facing portals are especially vulnerable. The vulnerability enables privilege escalation attacks where lower-level content editors can compromise administrator accounts, potentially leading to unauthorized access to sensitive data, system manipulation, and compliance violations. Media and publishing sectors in Saudi Arabia relying on Statamic for digital content distribution face reputational and operational risks.
🏢 القطاعات السعودية المتأثرة
Government Education Media and Publishing Financial Services Healthcare Telecommunications
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all Statamic installations in your environment and document current versions
2. Restrict access to SVG and icon upload/management features until patching is complete
3. Review user access logs for suspicious SVG/icon uploads or modifications in the past 90 days
4. Audit all SVG and icon files currently stored in Statamic for malicious content

PATCHING GUIDANCE:
1. Upgrade Statamic to version 5.73.11 or 6.4.0 or later immediately
2. Test patches in non-production environments first
3. Implement staged rollout to production systems
4. Verify SVG rendering functionality post-patch

COMPENSATING CONTROLS (if immediate patching delayed):
1. Implement Content Security Policy (CSP) headers to restrict inline script execution
2. Disable SVG upload functionality at the application level if not critical
3. Implement strict input validation and sanitization for SVG content
4. Enforce principle of least privilege—limit SVG/icon management to trusted administrators only
5. Enable detailed audit logging for all SVG/icon-related activities

DETECTION RULES:
1. Monitor for SVG files containing <script> tags or event handlers (onload, onerror, etc.)
2. Alert on SVG uploads from non-administrative accounts
3. Track modifications to SVG/icon components by lower-privileged users
4. Monitor for unusual JavaScript execution patterns in admin dashboards
5. Log and alert on any XSS-related WAF triggers related to SVG parameters
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. حدد جميع تثبيتات Statamic في بيئتك وقثق الإصدارات الحالية
2. قيد الوصول إلى ميزات تحميل وإدارة SVG والرموز حتى اكتمال التصحيح
3. راجع سجلات الوصول للمستخدمين بحثاً عن عمليات تحميل أو تعديلات SVG مريبة في آخر 90 يوماً
4. تدقيق جميع ملفات SVG والرموز المخزنة حالياً في Statamic بحثاً عن محتوى ضار

إرشادات التصحيح:
1. قم بترقية Statamic إلى الإصدار 5.73.11 أو 6.4.0 أو أحدث على الفور
2. اختبر التصحيحات في بيئات غير الإنتاج أولاً
3. تنفيذ طرح مرحلي لأنظمة الإنتاج
4. تحقق من وظيفة عرض SVG بعد التصحيح

الضوابط البديلة (إذا تأخر التصحيح الفوري):
1. تنفيذ رؤوس سياسة أمان المحتوى (CSP) لتقييد تنفيذ البرامج النصية المضمنة
2. تعطيل وظيفة تحميل SVG على مستوى التطبيق إذا لم تكن حرجة
3. تنفيذ التحقق من الصحة والتطهير الصارم لمحتوى SVG
4. فرض مبدأ أقل امتياز—قيد إدارة SVG والرموز للمسؤولين الموثوقين فقط
5. تفعيل تسجيل التدقيق التفصيلي لجميع الأنشطة المتعلقة بـ SVG والرموز

قواعد الكشف:
1. مراقبة ملفات SVG التي تحتوي على علامات <script> أو معالجات الأحداث (onload, onerror, إلخ)
2. تنبيه عند تحميل SVG من حسابات غير إدارية
3. تتبع التعديلات على مكونات SVG والرموز من قبل المستخدمين ذوي الامتيازات المنخفضة
4. مراقبة أنماط تنفيذ JavaScript غير العادية في لوحات المسؤولين
5. تسجيل والتنبيه على أي محفزات WAF المتعلقة بـ XSS المتعلقة بمعاملات SVG
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
5.1.1 - Access Control and Authentication 5.2.1 - Input Validation and Output Encoding 5.3.2 - Security Testing and Vulnerability Management 5.4.1 - Incident Detection and Response
🔵 SAMA CSF
ID.BE-1 - Governance and Risk Management PR.AC-1 - Access Control PR.DS-2 - Data Security DE.CM-1 - Detection and Analysis
🟡 ISO 27001:2022
A.5.15 - Access Control A.5.16 - Cryptography A.8.22 - Monitoring A.12.6.1 - Management of Technical Vulnerabilities
🟣 PCI DSS v4.0.1
6.5.1 - Injection flaws 6.5.7 - Cross-site scripting (XSS) 11.2 - Vulnerability scanning
📦 المنتجات المتأثرة 2 منتج
statamic:statamic
statamic:statamic
📊 CVSS Score
8.7
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionR — Required
ScopeC — Changed
ConfidentialityH — High
IntegrityH — High
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.7
CWECWE-79
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-02-27
المصدر nvd
المشاهدات 6
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
patch-available CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.