Fallos del tipo CWE-352

6081 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-2285MEDIUMWP Activity Log Premium <= 4.5.0 - Cross-Site Request Forgery via ajax_switch_dbEPSS 0.2%CVE-2024-54332HIGHWordPress WP Currency Exchange Rates plugin <= 1.2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-48031MEDIUMWordPress Featured Posts with Multiple Custom Groups (FPMCG) plugin <= 4.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-51657HIGHWordPress SmartLink Dynamic URLs plugin <= 1.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2022-46805MEDIUMWordPress Conditional Payments for WooCommerce Plugin <= 2.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-54405HIGHWordPress ECT Social Share plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-4082MEDIUMJoli FAQ SEO – WordPress FAQ Plugin <= 1.3.2 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-54423HIGHWordPress Social Media Sharing plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-46781MEDIUMWordPress Current Menu Item for Custom Post Types Plugin <= 1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45748MEDIUMWordPress MailChimp Forms by MailMunch Plugin <= 3.1.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-31923MEDIUMWordPress Feather Login Page plugin <= 1.1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-46085MEDIUMWordPress Wp Ultimate Review Plugin <= 2.2.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45752MEDIUMWordPress Post Gallery Plugin <= 2.3.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-46778MEDIUMWordPress Auto Limit Posts Reloaded Plugin <= 2.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-44993MEDIUMWordPress ChatBot Plugin <= 4.7.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45103MEDIUMWordPress Permalinks Customizer Plugin <= 2.8.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32101MEDIUMWordPress Email Marketing for WooCommerce plugin <= 1.14.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-45106MEDIUMWordPress Urvanov Syntax Highlighter Plugin <= 2.8.33 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-46089MEDIUMWordPress Userback Plugin <= 1.0.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32090MEDIUMWordPress Church Admin plugin <= 4.0.27 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%