كل الثغرات
حرجCVE-2026-57707

ثغرة حقن SQL في Simple Business Directory Pro

56
درجة الخطر
9.3
CVSS
0%
EPSS
CWE-89
التصنيف

الوصف

توجد ثغرة حقن SQL في Simple Business Directory Pro تسمح للمهاجمين بتنفيذ أوامر SQL خبيثة. الثغرة تؤثر على الإصدارات من n/a إلى 15.9.4.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حقن SQL حرجة في Simple Business Directory Pro (نسخ ≤15.9.4) تسمح بتنفيذ أوامر SQL غير مصرح بها.

ما الذي حدث؟

اكتشفت ثغرة حقن SQL (SQL Injection) في إضافة Simple Business Directory Pro الخاصة بمنصة quantumcloud. تسمح الثغرة للمهاجم بتنفيذ أوامر SQL خبيثة من خلال عدم التعامل الصحيح مع عناصر خاصة في أوامر SQL. تؤثر هذه الثغرة في جميع النسخ من الإضافة حتى النسخة 15.9.4.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة في إضافة Simple Business Directory Pro المستخدمة في مواقع WordPress. النطاق المحتمل للتأثير يشمل جميع المواقع التي تستخدم هذه الإضافة دون تحديثها، خاصة تلك التي تخزن بيانات حساسة مثل معلومات العملاء أو المعاملات.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: البحث عن مواقع تستخدم Simple Business Directory Pro دون تحديث
  2. استغلال: إرسال طلبات SQL تحتوي على أوامر خبيثة عبر حقول الإضافة
  3. ترسيخ: إنشاء مستخدم مسؤول أو تركيب باب خلفي للوصول المستمر
  4. تأثير: سرقة البيانات أو تعطيل الموقع أو نشر محتوى ضار

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول بحثًا عن طلبات SQL غير طبيعية
  2. احتواء: عزل الموقع المتأثر عن الشبكة ومنعه من الوصول إلى قاعدة البيانات
  3. معالجة: تحديث الإضافة إلى أحدث نسخة وإعادة تعيين كلمات المرور
  4. صلابة: تطبيق تدابير الحماية من حقن SQL وتقييد صلاحيات قاعدة البيانات

المخاطر

  • استخراج أو تعديل أو حذف البيانات من قاعدة البيانات
  • الحصول على صلاحيات المسؤول على الموقع
  • نشر محتوى خبيث أو إعادة توجيه الزوار
  • تدمير السمعة والثقة في الخدمة

الخطوات الموصى بها

  1. 1تحديث الإضافة إلى أحدث نسخة متاحة
  2. 2تقييم قواعد البيانات بحثًا عن أي نشاط غير طبيعي
  3. 3تطبيق طبقات إضافية من الحماية مثل WAF
  4. 4تقييم صلاحيات قاعدة البيانات وتقييدها إلى الحد الأدنى
  5. 5مراجعة سجلات النظام بحثًا عن أي محاولات استغلال

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة معروفة وتتطلب إصلاحًا فوريًا

تطبيق التحديثات فورًا وتقييم التأثير

2-12مراقبة سجلّات الأحداث

الكشف المبكر عن محاولات الاستغلال

تفعيل مراقبة سجلات الوصول والاستعلامات

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

التحقق من تأثير الثغرة على الأصول

تقييم مدى تأثير الثغرة على الأنظمة

PR.PS-02إدارة التحديثات

الثغرة تتطلب تحديثًا فوريًا

تطبيق التحديثات المتاحة فورًا

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

الثغرة معروفة وتتخذ إجراءات عاجلة

تقييم الثغرة وتطبيق الإصلاح الفوري

Control 8سجلّات التدقيق

الكشف عن الاستغلات المحتملة

تأمين سجلات النظام والتحقق منها

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-13