Falhas do tipo CWE-352

6.071 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-1785MEDIUMContests by Rewards Fuel <= 2.0.62 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2021-43777MEDIUMVulnerability in Redash OAuth2 flows due to misuse of state field (should be a nonce)EPSS 0.3%CVE-2023-27461MEDIUMWordPress When Last Login Plugin <= 1.2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-28158MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Subversion Partial Release Manager Plugin 1.0.1 and earlier allows attackers toEPSS 0.3%CVE-2023-27444MEDIUMWordPress DecaLog Plugin <= 3.7.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-44740MEDIUMWordPress Creative Mail plugin <= 1.5.4 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.3%CVE-2022-41634MEDIUMWordPress Media Library Folders plugin <= 7.1.1 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-24380MEDIUMWordPress Simple Wp Sitemap Plugin <= 1.2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-40201MEDIUMWordPress Futurio Extra Plugin <= 1.8.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-41660MEDIUMWordPress WP Migration Plugin DB & Files – WP Synchro Plugin <= 1.9.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-66884LOWOidcc.Plug.AuthorizationCallback accepts callbacks with no authorize session or no state parameter, defeating CSRF protectionEPSS 0.3%CVE-2024-1889HIGHCross-Site Request Forgery vulnerability in SMA Cluster ControllerEPSS 0.3%CVE-2023-48284MEDIUMWordPress Decorator – WooCommerce Email Customizer Plugin <= 1.2.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0870HIGHForm Can Be Manipulated with Cross-Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-4766MEDIUMdolibarr_project_timesheet Form cross-site request forgeryEPSS 0.3%CVE-2023-36685MEDIUMWordPress CartFlows Pro Plugin <= 1.11.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-25608MEDIUMWordPress Yoo Slider – Image Slider & Video Slider plugin <= 2.0.0 - Cross-Site Request Forgery (CSRF) vulnerability leading to slider Duplicate/DeleteEPSS 0.3%CVE-2022-1780—LaTeX for WordPress <= 3.4.10 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2024-12645MEDIUMChunghwa Telecom topm-client - Arbitrary File ReadEPSS 0.3%CVE-2022-1818—Multi-page Toolkit <= 2.6 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.3%