Falhas do tipo CWE-352

6.073 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-25447MEDIUMWordPress ColorWay Theme <= 4.2.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-45076MEDIUMWordPress Flexible Elementor Panel Plugin <= 2.3.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-37998MEDIUMWordPress Disabler Plugin <= 3.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2020-36900HIGHAll-Dynamics Digital Signage System 2.0.2 Cross-Site Request Forgery via User ManagementEPSS 0.3%CVE-2022-47166MEDIUMWordPress Void Contact Form 7 Widget For Elementor Page Builder Plugin <= 2.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23802MEDIUMWordPress HT Easy GA4 ( Google Analytics 4 ) Plugin <= 1.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48781MEDIUMWordPress MkRapel Regiones y Ciudades de Chile para WC Plugin <= 4.3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-4083MEDIUMEasy Restaurant Table Booking <= 1.0.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-45269MEDIUMWordPress plugin "Carousel Slider" provided by Sayful Islam contains a cross-site request forgery vulnerability on Carousel image selection EPSS 0.3%CVE-2023-5756MEDIUMDigital Publications by Supsystic <= 1.7.6 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2024-2483MEDIUMSurya2Developer Hostel Management Service Password Change change-password.php cross-site request forgeryEPSS 0.3%CVE-2024-1416MEDIUMResponsive Contact Form Builder & Lead Generation Plugin <= 1.8.9 - Missing AuthorizationEPSS 0.3%CVE-2023-4731MEDIUMLadiApp: Landing Page, PopupX, Marketing Automation, Affiliate Marketing… <= 4.4 - Cross-Site Request Forgery via init_endpointEPSS 0.3%CVE-2023-48766MEDIUMWordPress SVGator – Add Animated SVG Easily Plugin <= 1.2.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-45074MEDIUMWordPress Activity Reactions For Buddypress Plugin <= 1.0.22 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-46867MEDIUMWordPress Universal Star Rating Plugin <= 2.1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-23554MEDIUMHCL BigFix Platform is susceptible to Cross-Site Request Forgery EPSS 0.3%CVE-2022-47161MEDIUMWordPress Health Check & Troubleshooting Plugin <= 1.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-43459MEDIUMWordPress Forms by CaptainForm Plugin <= 2.5.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-30544MEDIUMWordPress OSM – OpenStreetMap Plugin <= 6.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%