Falhas do tipo CWE-352

6.061 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-38085MEDIUMWordPress Read more By Adam plugin <= 1.1.8 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2021-32991—Delta Electronics DIAEnergie Version 1.7.5 and prior is vulnerable to cross-site request forgery, which may allow an attacker to cause a useEPSS 0.4%CVE-2024-56012CRITICALWordPress Flash News / Post (Responsive) plugin <= 4.1 - CSRF to Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-24336HIGHA multiple Cross-site scripting (XSS) vulnerability in the '/members/moremember.pl', and ‘/members/members-home.pl’ endpoints within Koha LiEPSS 0.4%CVE-2022-0638MEDIUMCross-Site Request Forgery (CSRF) in microweber/microweberEPSS 0.4%CVE-2023-28674HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins OctoPerf Load Testing Plugin Plugin 4.5.2 and earlier allows attackers to conneEPSS 0.4%CVE-2023-20011HIGHCisco Application Policy Infrastructure Controller and Cisco Cloud Network Controller Cross-Site Request Forgery VulnerabilityEPSS 0.4%CVE-2022-42070HIGHOnline Birth Certificate Management System version 1.0 is vulnerable to Cross Site Request Forgery (CSRF).EPSS 0.4%CVE-2023-28671MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins OctoPerf Load Testing Plugin Plugin 4.5.0 and earlier allows attackers to conneEPSS 0.4%CVE-2012-10010MEDIUMBestWebSoft Contact Form contact_form.php cntctfrm_settings_page cross-site request forgeryEPSS 0.4%CVE-2022-38454MEDIUMWordPress Kraken.io Image Optimizer plugin <= 2.6.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-4564MEDIUMUniversity of Central Florida Materia API Controller api.php before cross-site request forgeryEPSS 0.4%CVE-2021-37198HIGHA vulnerability has been identified in COMOS V10.2 (All versions only if web components are used), COMOS V10.3 (All versions < V10.3.3.3 onlEPSS 0.4%CVE-2022-37411MEDIUMWordPress Captcha Code plugin <= 2.7 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2023-30901MEDIUMA vulnerability has been identified in SICAM P850 (7KG8500-0AA00-0AA0) (All versions < V3.11), SICAM P850 (7KG8500-0AA00-2AA0) (All versionsEPSS 0.4%CVE-2015-10081MEDIUMarnoldle submitByMailPlugin edit_list.php cross-site request forgeryEPSS 0.4%CVE-2024-56903HIGHGeovision GV-ASWeb with the version 6.1.1.0 or less allows attackers to modify POST request method with the GET against critical functionaliEPSS 0.4%CVE-2024-2816MEDIUMTenda AC15 SysToolReboot fromSysToolReboot cross-site request forgeryEPSS 0.4%CVE-2015-10125MEDIUMWP Ultimate CSV Importer Plugin cross-site request forgeryEPSS 0.4%CVE-2022-3632MEDIUMOAuth Client by DigitialPixies <= 1.1.0 - CSRFEPSS 0.4%