📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global apt الخدمات المالية والمصرفية HIGH 1h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 3h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 3h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 4h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 5h Global supply_chain تطوير البرمجيات HIGH 5h Global general التأمين/إدارة المخاطر HIGH 5h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 6h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 8h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 8h Global apt الخدمات المالية والمصرفية HIGH 1h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 3h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 3h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 4h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 5h Global supply_chain تطوير البرمجيات HIGH 5h Global general التأمين/إدارة المخاطر HIGH 5h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 6h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 8h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 8h Global apt الخدمات المالية والمصرفية HIGH 1h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 3h Global vulnerability الحكومة والوكالات الفيدرالية CRITICAL 3h Global supply_chain تطوير البرمجيات والنظم البيئية مفتوحة المصدر HIGH 4h Global vulnerability برامج المؤسسات/البرامج كخدمة MEDIUM 5h Global supply_chain تطوير البرمجيات HIGH 5h Global general التأمين/إدارة المخاطر HIGH 5h Global data_breach برامج المؤسسات / تكنولوجيا المعلومات CRITICAL 6h Global vulnerability التكنولوجيا/البرمجيات CRITICAL 8h Global malware وسائل التواصل الاجتماعي وتكنولوجيا المستهلك HIGH 8h
الثغرات

CVE-2026-47761

مرتفع
CWE-79 — نوع الضعف
نُشر: May 28, 2026  ·  آخر تحديث: May 31, 2026  ·  المصدر: NVD
CVSS v3
8.7
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

TinyMCE is an open source rich text editor. Prior to 5.11.1, 7.9.3, and 8.5.1, there is a stored XSS vulnerability in the media plugin. Attackers can inject malicious scripts via crafted data-mce-* attributes, which are executed when content is rendered. Impacts users of TinyMCE with the media plugin enabled. This vulnerability is fixed in 5.11.1, 7.9.3, and 8.5.1.

🤖 ملخص AI

TinyMCE versions prior to 5.11.1, 7.9.3, and 8.5.1 contain a stored XSS vulnerability in the media plugin allowing attackers to inject malicious scripts via crafted data-mce-* attributes. The vulnerability executes when content is rendered, affecting all organizations using TinyMCE with the media plugin enabled. With a CVSS score of 8.7, this poses significant risk to content management systems, web applications, and digital platforms widely deployed across Saudi organizations.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 30, 2026 08:24
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability poses critical risk to Saudi banking sector (SAMA-regulated institutions using TinyMCE in customer portals), government agencies (NCA oversight), healthcare providers (SEHA systems), telecommunications operators (STC, Mobily), and e-commerce platforms. Media plugin usage in content management systems across these sectors creates widespread exposure. Stored XSS enables account takeover, credential theft, malware distribution, and unauthorized access to sensitive customer/citizen data. Saudi organizations managing Arabic content are particularly vulnerable as attackers can inject scripts targeting RTL text processing.
🏢 القطاعات السعودية المتأثرة
Banking and Financial Services Government and Public Administration Healthcare and Medical Services Energy and Utilities Telecommunications E-commerce and Retail Education Media and Publishing
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all TinyMCE installations: Scan internal systems, web applications, and CMS platforms for TinyMCE versions < 5.11.1, < 7.9.3, and < 8.5.1
2. Disable media plugin: If immediate patching is not possible, disable the media plugin in TinyMCE configuration
3. Audit stored content: Review database for suspicious data-mce-* attributes in media elements

PATCHING GUIDANCE:
1. Upgrade to patched versions: Update to TinyMCE 5.11.1, 7.9.3, or 8.5.1 immediately
2. Test in staging: Validate functionality with Arabic content and RTL text before production deployment
3. Implement change management: Document all version updates and test media plugin functionality

COMPENSATING CONTROLS (if patching delayed):
1. Input validation: Implement strict whitelist validation for data-mce-* attributes
2. Content Security Policy: Deploy CSP headers to restrict inline script execution
3. Output encoding: Ensure all user-generated content is properly HTML-encoded before rendering
4. WAF rules: Configure Web Application Firewall to block requests containing suspicious data-mce-* patterns

DETECTION RULES:
1. Monitor for data-mce-* attributes in POST/PUT requests to content endpoints
2. Alert on script tags or event handlers within media element attributes
3. Log all TinyMCE configuration changes and plugin modifications
4. Track database modifications to content tables containing media elements
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع تثبيتات TinyMCE: مسح الأنظمة الداخلية وتطبيقات الويب ومنصات إدارة المحتوى للبحث عن إصدارات TinyMCE < 5.11.1 و < 7.9.3 و < 8.5.1
2. تعطيل مكون الوسائط: إذا لم يكن من الممكن تطبيق التصحيح فوراً، قم بتعطيل مكون الوسائط في إعدادات TinyMCE
3. تدقيق المحتوى المخزن: مراجعة قاعدة البيانات للبحث عن سمات data-mce-* المريبة في عناصر الوسائط

إرشادات التصحيح:
1. الترقية إلى الإصدارات المصححة: تحديث إلى TinyMCE 5.11.1 أو 7.9.3 أو 8.5.1 فوراً
2. الاختبار في بيئة التطوير: التحقق من الوظائف مع المحتوى العربي والنصوص من اليمين إلى اليسار قبل النشر في الإنتاج
3. تطبيق إدارة التغيير: توثيق جميع تحديثات الإصدارات واختبار وظائف مكون الوسائط

الضوابط البديلة (إذا تأخر التصحيح):
1. التحقق من المدخلات: تطبيق التحقق من القائمة البيضاء الصارمة لسمات data-mce-*
2. سياسة أمان المحتوى: نشر رؤوس CSP لتقييد تنفيذ النصوص البرمجية المضمنة
3. ترميز المخرجات: التأكد من ترميز جميع المحتوى الذي ينشئه المستخدمون بشكل صحيح قبل العرض
4. قواعد جدار الحماية: تكوين جدار الحماية لحجب الطلبات التي تحتوي على أنماط data-mce-* المريبة

قواعد الكشف:
1. مراقبة سمات data-mce-* في طلبات POST/PUT إلى نقاط نهاية المحتوى
2. التنبيه على علامات النصوص البرمجية أو معالجات الأحداث ضمن سمات عناصر الوسائط
3. تسجيل جميع تغييرات إعدادات TinyMCE وتعديلات المكونات
4. تتبع تعديلات قاعدة البيانات على جداول المحتوى التي تحتوي على عناصر وسائط
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Information security requirements for supplier relationships ECC 2024 A.14.2.5 - Addressing information security in supplier agreements ECC 2024 A.5.23 - Web application security controls
🔵 SAMA CSF
SAMA CSF 1.1 - Governance and Risk Management SAMA CSF 2.2 - Information and Communications Technology Security SAMA CSF 2.2.1 - System Development and Maintenance SAMA CSF 2.2.4 - Access Control and Authentication
🟡 ISO 27001:2022
ISO 27001:2022 A.5.23 - Web application security ISO 27001:2022 A.8.2.3 - Segregation of duties ISO 27001:2022 A.8.3.1 - User registration and access provisioning ISO 27001:2022 A.14.2.1 - Secure development policy
🟣 PCI DSS v4.0.1
PCI DSS 6.5.7 - Cross-site scripting (XSS) prevention PCI DSS 6.2 - Security patches and updates PCI DSS 11.3 - Penetration testing
📦 المنتجات المتأثرة 3 منتج
tiny:tinymce
tiny:tinymce
tiny:tinymce
📊 CVSS Score
8.7
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionR — Required
ScopeC — Changed
ConfidentialityH — High
IntegrityH — High
AvailabilityN — None / Network
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score8.7
CWECWE-79
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✓ نعم
تاريخ النشر 2026-05-28
المصدر nvd
المشاهدات 1
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
patch-available CWE-79
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.