📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d Global insider التعليم HIGH 2h Global supply_chain تطوير البرمجيات والتكنولوجيا HIGH 7h Global apt الحكومة والبنية التحتية الحرجة CRITICAL 9h Global vulnerability برامج المؤسسات / تحليل البيانات CRITICAL 9h Global vulnerability الذكاء الاصطناعي والتكنولوجيا HIGH 13h Global general قطاع التكنولوجيا والذكاء الاصطناعي MEDIUM 16h Global general قطاع التكنولوجيا والذكاء الاصطناعي HIGH 17h Global vulnerability التعليم العالي CRITICAL 1d Global data_breach القطاع الحكومي HIGH 1d Global supply_chain تطوير البرمجيات والمجتمعات مفتوحة المصدر CRITICAL 1d
الثغرات

CVE-2026-33649

مرتفع ⚡ اختراق متاح
WWBN AVideo is an open source video platform. In versions up to and including 26.0, the `plugin/Permissions/setPermission.json.php` endpoint accepts GET parameters for a state-changing operation that
CWE-352 — نوع الضعف
نُشر: Mar 23, 2026  ·  آخر تحديث: Mar 29, 2026  ·  المصدر: NVD
CVSS v3
8.1
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, the `plugin/Permissions/setPermission.json.php` endpoint accepts GET parameters for a state-changing operation that modifies user group permissions. The endpoint has no CSRF token validation, and the application explicitly sets `session.cookie_samesite=None` on session cookies. This allows an unauthenticated attacker to craft a page with `<img>` tags that, when visited by an admin, silently grant arbitrary permissions to the attacker's user group — escalating the attacker to near-admin access. As of time of publication, no known patched versions are available.

🤖 ملخص AI

CVE-2026-33649 is a critical CSRF vulnerability in WWBN AVideo versions up to 26.0 that allows unauthenticated attackers to escalate privileges by silently modifying user group permissions through crafted web pages. The vulnerability exploits the absence of CSRF token validation combined with permissive SameSite cookie settings, enabling privilege escalation to near-admin access when an administrator visits a malicious page. With no patch currently available and active exploits in the wild, this poses an immediate threat to organizations using AVideo for video hosting and content management.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Apr 26, 2026 09:03
🇸🇦 التأثير على المملكة العربية السعودية
Saudi organizations using WWBN AVideo for internal video platforms, training portals, or content distribution—particularly in government agencies, educational institutions, and large enterprises—face immediate privilege escalation risks. The vulnerability is especially critical for SAMA-regulated financial institutions using AVideo for internal communications, NCA-supervised government entities managing sensitive video content, and healthcare organizations using video conferencing features. Telecom operators (STC, Mobily, Zain) and energy sector organizations (ARAMCO, SEC) deploying AVideo for internal collaboration are at high risk of unauthorized administrative access and data exfiltration.
🏢 القطاعات السعودية المتأثرة
Government Banking and Financial Services Healthcare Education Energy and Utilities Telecommunications Media and Broadcasting Enterprise IT
⚖️ درجة المخاطر السعودية (AI)
9.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Disable or restrict access to the `plugin/Permissions/setPermission.json.php` endpoint via WAF rules or network segmentation until patching is available
2. Implement strict CSRF token validation at the application level by adding token checks to all state-changing operations
3. Change session cookie settings from `session.cookie_samesite=None` to `session.cookie_samesite=Strict` in php.ini or application configuration
4. Audit all user group permissions and privilege assignments to identify unauthorized changes
5. Force re-authentication for all admin users and revoke active sessions

COMPENSATING CONTROLS:
6. Deploy WAF rules to block GET requests to permission-modifying endpoints; enforce POST-only with CSRF tokens
7. Implement Content Security Policy (CSP) headers to prevent cross-site request execution
8. Monitor and log all permission modification attempts; alert on suspicious patterns
9. Restrict admin access to trusted IP ranges or VPN-only access
10. Implement rate limiting on authentication and permission endpoints

DETECTION RULES:
- Alert on GET requests to `setPermission.json.php` endpoint
- Monitor for permission changes originating from non-admin user agents or referrer headers
- Track rapid permission escalations for newly created or low-privilege accounts
- Log all session cookie modifications and SameSite policy changes
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تعطيل أو تقييد الوصول إلى نقطة النهاية `plugin/Permissions/setPermission.json.php` عبر قواعد WAF أو تقسيم الشبكة حتى يتوفر التصحيح
2. تنفيذ التحقق الصارم من رموز CSRF على مستوى التطبيق بإضافة فحوصات الرموز لجميع العمليات التي تغير الحالة
3. تغيير إعدادات ملفات تعريف الجلسة من `session.cookie_samesite=None` إلى `session.cookie_samesite=Strict` في php.ini أو إعدادات التطبيق
4. تدقيق جميع صلاحيات مجموعات المستخدمين والتعيينات الإدارية لتحديد التغييرات غير المصرح بها
5. فرض إعادة المصادقة لجميع مستخدمي المسؤول وإلغاء الجلسات النشطة

الضوابط التعويضية:
6. نشر قواعد WAF لحظر طلبات GET إلى نقاط نهاية تعديل الأذونات؛ فرض POST فقط مع رموز CSRF
7. تنفيذ رؤوس سياسة أمان المحتوى (CSP) لمنع تنفيذ الطلبات عبر المواقع
8. مراقبة وتسجيل جميع محاولات تعديل الأذونات؛ التنبيه على الأنماط المريبة
9. تقييد وصول المسؤول إلى نطاقات IP الموثوقة أو الوصول عبر VPN فقط
10. تنفيذ تحديد معدل على نقاط نهاية المصادقة والأذونات

قواعد الكشف:
- التنبيه على طلبات GET إلى نقطة النهاية `setPermission.json.php`
- مراقبة تغييرات الأذونات الناشئة من وكلاء المستخدم غير الإداريين أو رؤوس المحيل
- تتبع تصعيد الأذونات السريعة للحسابات المنشأة حديثاً أو منخفضة الامتياز
- تسجيل جميع تعديلات ملفات تعريف جلسة العمل وتغييرات سياسة SameSite
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.5.1.1 - Access Control Policy (CSRF protection required) ECC 2024 A.5.2.1 - User Registration and Access Management (privilege escalation prevention) ECC 2024 A.5.3.1 - Password Management (session security and cookie handling) ECC 2024 A.8.2.1 - Information Security Event Logging (audit trail for permission changes) ECC 2024 A.12.4.1 - Event Logging (detection and monitoring of unauthorized access attempts)
🔵 SAMA CSF
SAMA CSF 1.1 - Governance and Risk Management (vulnerability management) SAMA CSF 2.1 - Access Control (CSRF protection and privilege management) SAMA CSF 2.2 - Authentication and Authorization (session security) SAMA CSF 3.1 - Data Protection (preventing unauthorized privilege escalation) SAMA CSF 4.1 - Monitoring and Detection (logging and alerting on suspicious activities)
🟡 ISO 27001:2022
ISO 27001:2022 A.5.15 - Access Control (CSRF token implementation) ISO 27001:2022 A.5.16 - Authentication (session cookie security) ISO 27001:2022 A.5.17 - Access Rights Review (privilege escalation detection) ISO 27001:2022 A.8.15 - Logging (audit trails for permission modifications) ISO 27001:2022 A.8.16 - Monitoring Activities (detection of unauthorized access)
🟣 PCI DSS v4.0.1
PCI DSS 6.5.9 - Protection Against CSRF Attacks (if payment data accessible) PCI DSS 7.1 - Limit Access to System Components (privilege escalation prevention) PCI DSS 10.2 - Implement Automated Audit Trails (logging permission changes)
📦 المنتجات المتأثرة 1 منتج
wwbn:avideo
📊 CVSS Score
8.1
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionR — Required
ScopeU — Unchanged
ConfidentialityH — High
IntegrityH — High
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.1
CWECWE-352
اختراق متاح ✓ نعم
تصحيح متاح ✗ لا
تاريخ النشر 2026-03-23
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
9.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
exploit-available CWE-352
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram

💬 التعليقات

0
جارٍ التحميل
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.