Falhas do tipo CWE-352

6.056 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-0231MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.5%CVE-2022-4265Replyable < 2.2.10 - Subscriber+ PHP Object InjectionEPSS 0.5%CVE-2021-36914MEDIUMWordPress CalderaWP License Manager plugin <= 1.2.11 - Cross-Site Request Forgery (CSRF) vulnerability leading to Reflected Cross-Site Scripting (XSS)EPSS 0.5%CVE-2020-1977HIGHExpedition Migration Tool: Insufficient Cross Site Request Forgery protection.EPSS 0.5%CVE-2022-38144HIGHWordPress wpForo Forum plugin <= 2.0.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.5%CVE-2015-10001WP-Stats < 2.5.2 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.5%CVE-2021-24685Flat Preloader < 1.5.4 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-45264HIGHA cross-site request forgery (CSRF) vulnerability in the admin panel in SkySystem Arfa-CMS before 5.1.3124 allows remote attackers to add a EPSS 0.5%CVE-2021-24584Timetable and Event Schedule by MotoPress < 2.4.2 - Unauthorised Event TimeSlot UpdateEPSS 0.5%CVE-2022-29495MEDIUMWordPress Popup Builder plugin <= 4.1.11 - Cross-Site Request Forgery (CSRF) leading to plugin settings updateEPSS 0.5%CVE-2021-4033MEDIUMCross-Site Request Forgery (CSRF) in kevinpapst/kimai2EPSS 0.5%CVE-2021-3993MEDIUMCross-Site Request Forgery (CSRF) in star7th/showdocEPSS 0.5%CVE-2022-42199HIGHSimple Exam Reviewer Management System v1.0 is vulnerable to Cross Site Request Forgery (CSRF) via the Exam List.EPSS 0.5%CVE-2021-24570Paypal Donation < 1.3.1 - CSRF to Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-39090MEDIUMThe PHPGurukul Online Shopping Portal Project version 2.0 contains a vulnerability that allows Cross-Site Request Forgery (CSRF) to lead to EPSS 0.5%CVE-2023-32998HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins AppSpider Plugin 1.0.15 and earlier allows attackers to connect to an attacker-EPSS 0.5%CVE-2022-35196HIGHTestLink v1.9.20 was discovered to contain a Cross-Site Request Forgery (CSRF) via /lib/plan/planView.php.EPSS 0.5%CVE-2021-34773MEDIUMCisco Unified Communications Products Cross-Site Request Forgery VulnerabilityEPSS 0.5%CVE-2024-24470HIGHCross Site Request Forgery vulnerability in flusity-CMS v.2.33 allows a remote attacker to execute arbitrary code via the update_post.php coEPSS 0.5%CVE-2021-3728MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.5%