📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global phishing عبر القطاعات HIGH 8m Global data_breach الطاقة CRITICAL 1h Global phishing الحكومة/متعدد القطاعات HIGH 2h Global apt التعليم CRITICAL 4h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 5h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 6h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 7h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 8h Global general التكنولوجيا والقطاع القانوني MEDIUM 8h Global phishing عبر القطاعات HIGH 8m Global data_breach الطاقة CRITICAL 1h Global phishing الحكومة/متعدد القطاعات HIGH 2h Global apt التعليم CRITICAL 4h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 5h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 6h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 7h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 8h Global general التكنولوجيا والقطاع القانوني MEDIUM 8h Global phishing عبر القطاعات HIGH 8m Global data_breach الطاقة CRITICAL 1h Global phishing الحكومة/متعدد القطاعات HIGH 2h Global apt التعليم CRITICAL 4h Global vulnerability برامج المؤسسات / أنظمة تخطيط موارد المؤسسات CRITICAL 5h Global vulnerability البنية التحتية لتكنولوجيا المعلومات CRITICAL 6h Global vulnerability قطاع التكنولوجيا وتطوير البرمجيات HIGH 7h Global vulnerability قطاع تكنولوجيا المعلومات والحكومة CRITICAL 7h Global ransomware قطاعات متعددة / المؤسسات CRITICAL 8h Global general التكنولوجيا والقطاع القانوني MEDIUM 8h
الثغرات

CVE-2026-5558

متوسط
A flaw has been found in PHPGurukul PHPGurukul Online Shopping Portal Project up to 2.1. Impacted is an unknown function
CWE-74 — نوع الضعف
نُشر: Apr 5, 2026  ·  آخر تحديث: Apr 8, 2026  ·  المصدر: NVD
CVSS v3
6.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A flaw has been found in PHPGurukul PHPGurukul Online Shopping Portal Project up to 2.1. Impacted is an unknown function of the file /pending-orders.php of the component Parameter Handler. This manipulation of the argument ID causes sql injection. The attack is possible to be carried out remotely. The exploit has been published and may be used.

🤖 ملخص AI

CVE-2026-5558 is a SQL injection vulnerability in PHPGurukul Online Shopping Portal Project up to version 2.1, affecting the /pending-orders.php file through the ID parameter. With a CVSS score of 6.3 (medium) and published exploit details, this vulnerability allows remote attackers to manipulate database queries. The absence of an available patch requires immediate compensating controls for affected Saudi organizations.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: May 19, 2026 03:18
🇸🇦 التأثير على المملكة العربية السعودية
This vulnerability primarily impacts Saudi e-commerce operators, small-to-medium enterprises (SMEs) using PHPGurukul for online retail, and government procurement portals if deployed. High-risk sectors include: Retail/E-commerce (particularly during peak shopping seasons like Ramadan), Government Digital Services (if used in procurement systems), and Financial Services (if integrated with payment processing). The SQL injection could lead to unauthorized access to customer data, order information, payment details, and potential database manipulation affecting business continuity.
🏢 القطاعات السعودية المتأثرة
Retail/E-commerce Government Digital Services Financial Services Small-to-Medium Enterprises (SMEs) Hospitality/Tourism Healthcare (if used for patient portal ordering)
⚖️ درجة المخاطر السعودية (AI)
6.8
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Identify all instances of PHPGurukul Online Shopping Portal Project version 2.1 or earlier in your environment
2. Isolate affected systems from production networks if possible, or implement network segmentation
3. Enable Web Application Firewall (WAF) rules to block SQL injection patterns in /pending-orders.php requests
4. Review access logs for suspicious ID parameter manipulation attempts

PATCHING GUIDANCE:
1. Contact PHPGurukul developers for security updates or consider upgrading to a patched version if available
2. If no patch is available, implement input validation: sanitize and validate the ID parameter using parameterized queries/prepared statements
3. Apply principle of least privilege to database user accounts

COMPENSATING CONTROLS:
1. Implement strict input validation: whitelist only numeric values for ID parameter
2. Use parameterized queries (prepared statements) to prevent SQL injection
3. Apply Web Application Firewall (WAF) rules: block requests containing SQL keywords in ID parameter
4. Enable database query logging and monitoring for anomalous patterns
5. Implement rate limiting on /pending-orders.php endpoint
6. Conduct code review of parameter handling in pending-orders.php

DETECTION RULES:
1. Monitor for SQL keywords (UNION, SELECT, DROP, INSERT, etc.) in ID parameter values
2. Alert on multiple failed database queries from single source
3. Track unusual database connection patterns or privilege escalation attempts
4. Log all access to /pending-orders.php with full request parameters
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. تحديد جميع حالات مشروع PHPGurukul Online Shopping Portal الإصدار 2.1 أو الأقدم في بيئتك
2. عزل الأنظمة المتأثرة عن شبكات الإنتاج إن أمكن، أو تطبيق تقسيم الشبكة
3. تفعيل قواعد جدار حماية تطبيقات الويب (WAF) لحجب أنماط حقن SQL في طلبات /pending-orders.php
4. مراجعة سجلات الوصول للكشف عن محاولات معالجة معامل ID المريبة

إرشادات التصحيح:
1. التواصل مع مطوري PHPGurukul للحصول على تحديثات أمان أو النظر في الترقية إلى نسخة معدلة
2. إذا لم يكن هناك تصحيح متاح، قم بتطبيق التحقق من الإدخال: تنظيف والتحقق من معامل ID باستخدام الاستعلامات المعاملة
3. تطبيق مبدأ أقل امتياز على حسابات مستخدمي قاعدة البيانات

الضوابط التعويضية:
1. تطبيق التحقق الصارم من الإدخال: قائمة بيضاء للقيم الرقمية فقط لمعامل ID
2. استخدام الاستعلامات المعاملة (prepared statements) لمنع حقن SQL
3. تطبيق قواعد جدار حماية تطبيقات الويب: حجب الطلبات التي تحتوي على كلمات SQL في معامل ID
4. تفعيل تسجيل وتراقبة استعلامات قاعدة البيانات للأنماط الشاذة
5. تطبيق تحديد معدل على نقطة نهاية /pending-orders.php
6. إجراء مراجعة الكود لمعالجة المعاملات في pending-orders.php

قواعد الكشف:
1. مراقبة كلمات SQL (UNION, SELECT, DROP, INSERT, إلخ) في قيم معامل ID
2. التنبيه على استعلامات قاعدة البيانات الفاشلة المتعددة من مصدر واحد
3. تتبع أنماط اتصال قاعدة البيانات غير العادية أو محاولات تصعيد الامتيازات
4. تسجيل جميع الوصول إلى /pending-orders.php مع معاملات الطلب الكاملة
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
ECC 2024 A.14.2.1 - Secure development policy and procedures ECC 2024 A.14.2.5 - Secure coding practices ECC 2024 A.14.3.1 - Testing of security functionality ECC 2024 A.13.1.3 - Segregation of networks ECC 2024 A.12.4.1 - Event logging and monitoring
🔵 SAMA CSF
SAMA CSF ID.BE-1 - Asset Management SAMA CSF PR.AC-1 - Access Control SAMA CSF PR.DS-6 - Data Security SAMA CSF DE.CM-1 - Detection and Analysis SAMA CSF RS.MI-2 - Incident Response
🟡 ISO 27001:2022
ISO 27001:2022 A.8.1.1 - User endpoint devices ISO 27001:2022 A.8.3.1 - Password management ISO 27001:2022 A.14.2.1 - Secure development policy ISO 27001:2022 A.14.2.5 - Secure coding ISO 27001:2022 A.8.2.3 - Segregation of duties
🟣 PCI DSS v4.0.1
PCI DSS 6.5.1 - Injection flaws prevention PCI DSS 6.2 - Security patches and updates PCI DSS 10.2 - Logging and monitoring PCI DSS 11.3 - Penetration testing
📊 CVSS Score
6.3
/ 10.0 — متوسط
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredL — Low / Local
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة متوسط
CVSS Score6.3
CWECWE-74
EPSS0.01%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-04-05
المصدر nvd
المشاهدات 5
🇸🇦 درجة المخاطر السعودية
6.8
/ 10.0 — مخاطر السعودية
أولوية: HIGH
🏷️ الوسوم
CWE-74
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.