Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-2821MEDIUMDedeCMS friendlink_edit.php cross-site request forgeryEPSS 0.4%CVE-2022-27850MEDIUMWordPress Simple Ajax Chat plugin <= 20220115 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-27851MEDIUMWordPress Use Any Font plugin <= 6.1.7 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2023-2736HIGHGroundhogg <= 2.7.9.8 - Cross-Site Request Forgery to Privilege EscalationEPSS 0.4%CVE-2017-20020MEDIUMSolare Solar-Log cross-site request forgeryEPSS 0.4%CVE-2021-27704MEDIUMAppspace 6.2.4 is affected by Incorrect Access Control via the Appspace Web Portal password reset page.EPSS 0.4%CVE-2024-34008LOWmoodle: CSRF risk in analytics management of modelsEPSS 0.4%CVE-2022-3232MEDIUMCross-Site Request Forgery (CSRF) in ikus060/rdiffwebEPSS 0.4%CVE-2021-24615—Wechat Reward <= 1.7 - CSRF to Stored Cross-Site ScriptingEPSS 0.4%CVE-2020-23588MEDIUMA vulnerability in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote attackEPSS 0.4%CVE-2021-3963MEDIUMCross-Site Request Forgery (CSRF) in kevinpapst/kimai2EPSS 0.4%CVE-2021-4384MEDIUMWordPress Photo Gallery – Image Gallery <= 1.0.6 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4411MEDIUMWP EasyPay – Square for WordPress <= 3.2.0 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36753MEDIUMHueman <= 3.6.3 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2022-29414MEDIUMWordPress Subscribe To Comments Reloaded plugin <= 211130 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2021-4418MEDIUMCustom CSS, JS & PHP <= 2.0.7 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36754MEDIUMPaid Memberships Pro <= 2.4.2 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36759MEDIUMWoody code snippets <= 2.3.9 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36755MEDIUMCustomizr <= 4.3.0 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36758MEDIUMRSS Aggregator by Feedzy <= 3.4.2 - Cross-Site Request Forgery BypassEPSS 0.4%