Falhas do tipo CWE-352

6.044 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-0988MEDIUMSourceCodester Online Pizza Ordering System cross-site request forgeryEPSS 0.5%CVE-2019-13930—A vulnerability has been identified in XHQ (All versions < V6.0.0.2). The web interface could allow a Cross-Site Request Forgery (CSRF) attaEPSS 0.5%CVE-2021-4389MEDIUMWP Travel <= 4.4.6 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4394MEDIUMLocations <= 3.2.1 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2017-20093MEDIUMDownload Manager Plugin cross-site request forgeryEPSS 0.5%CVE-2020-36749MEDIUMEasy Testimonials <= 3.6.1 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36748MEDIUMDokan <= 3.0.8 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36746MEDIUMMenu Swapper <= 1.1.0.2 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36747MEDIUMLightweight Sidebar Manager <= 1.1.4 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2021-4390MEDIUMContact Form 7 Style <= 3.2 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2022-4021HIGHPermalink Manager Lite <= 2.2.20.1 - Cross-Site Request ForgeryEPSS 0.5%CVE-2021-4130MEDIUMCross-Site Request Forgery (CSRF) in snipe/snipe-itEPSS 0.5%CVE-2024-51144HIGHCross Site Request Forgery (CSRF) vulnerability exists in the 'pvmsg.php?action=add_message', pvmsg.php?action=confirm_delete , and ajax.serEPSS 0.5%CVE-2020-23589MEDIUMA vulnerability in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote attackEPSS 0.5%CVE-2021-21407HIGHPortal : the CSRF token isn't validatedEPSS 0.5%CVE-2021-34360MEDIUMCSRF Bypass in Proxy ServerEPSS 0.5%CVE-2022-41249HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins SCM HttpClient Plugin 1.5 and earlier allows attackers to connect to an attackeEPSS 0.5%CVE-2021-24166—Ninja Forms < 3.4.34 - CSRF to OAuth Service DisconnectionEPSS 0.5%CVE-2020-36735MEDIUMWP ERP | Complete HR solution with recruitment & job listings | WooCommerce CRM & Accounting <= 1.6.3 - Cross-Site Request Forgery BypassEPSS 0.5%CVE-2020-36736MEDIUMWooCommerce Checkout & Funnel Builder by CartFlows – Create High Converting Stores For WooCommerce <= 1.5.15 - Cross-Site Request Forgery BypassEPSS 0.5%