Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2020-36743MEDIUMProduct Catalog Simple <= 1.5.13 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4416MEDIUMwp-mpdf <= 3.5.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4385MEDIUMWP Private Content Plus <= 3.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2017-20062MEDIUMElefant CMS cross-site request forgeryEPSS 0.4%CVE-2021-4414MEDIUMAbandoned Cart Lite for WooCommerce <= 5.8.5 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4415MEDIUMSunshine Photo Cart <= 2.8.28 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4409MEDIUMWooCommerce Etsy Integration <= 3.3.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4412MEDIUMWP Prayer <= 1.6.5 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2022-46862MEDIUMWordPress Quiz And Survey Master Plugin <= 8.0.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.4%CVE-2021-4386MEDIUMWP Security Question <= 1.0.5 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36744MEDIUMNotificationX <= 1.8.2 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36750MEDIUMEWWW Image Optimizer <= 5.8.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4413MEDIUMProcess Steps Template Designer <= 1.2.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36742MEDIUMCustom Field Template <= 2.5.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36741MEDIUMMultiVendorX – MultiVendor Marketplace Solution For WooCommerce <= 3.5.7 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4407MEDIUMCustom Banners <= 3.2.2 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2023-29020MEDIUMCross site request forgery token fixation in fastify-passportEPSS 0.4%CVE-2021-21395MEDIUMMagneto-lts vulnerable to Cross-Site Request ForgeryEPSS 0.4%CVE-2021-3957MEDIUMCross-Site Request Forgery (CSRF) in kevinpapst/kimai2EPSS 0.4%CVE-2019-5431—This vulnerability was caused by an incomplete fix to CVE-2017-0911. Twitter Kit for iOS versions 3.0 to 3.4.0 is vulnerable to a callback vEPSS 0.4%