CVEbaza.plSłownik CWECWE-352
Common Weakness Enumeration

CWE-352

Cross-Site Request Forgery (CSRF)

Kategoria: CompoundCVE: 10 811
Opis

Aplikacja webowa nie weryfikuje lub nie potrafi wystarczająco zweryfikować, czy żądanie zostało celowo przesłane przez użytkownika, który je wysłał. Żądanie mogło pochodzić od nieautoryzowanego podmiotu.

Description (EN)

The web application does not, or cannot, sufficiently verify whether a request was intentionally provided by the user who sent the request, which could have originated from an unauthorized actor.

Podatności CVE z CWE-352 (10 811)
10.0
CVSS
CRITICAL
CVE-2025-12479

Urządzenia Azure-Access BLU-IC2 oraz BLU-IC4 w wersjach do 1.19.5 są podatne na ataki Cross-Site Request Forgery (CSRF) z powodu systemowego braku implementacji tokenów CSRF. Podatność otrzymała ocenę CVSS 10.0, co oznacza krytyczne zagrożenie możliwe do wykorzystania przez nieuwierzytelnionego atakującego zdalnie.

pub. 2025-10-29
10.0
CVSS
CRITICAL
CVE-2025-32642

Wtyczka Vite Coupon do WordPress w wersjach do 1.0.9 zawiera krytyczną podatność typu Cross-Site Request Forgery (CSRF), która umożliwia atakującemu zdalne wykonanie kodu (RCE). Podatność otrzymała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie groźną dla każdej witryny korzystającej z tej wtyczki.

pub. 2025-04-09
10.0
CVSS
CRITICAL
CVE-2025-23922

Podatność Cross-Site Request Forgery (CSRF) w pluginie WordPress iSpring Embedder w wersji 1.0 i wcześniejszych pozwala nieuprawnionemu atakującemu na przesłanie złośliwego web shell na serwer. Ze względu na brak wymagań uwierzytelnienia i możliwość zdalnego wykonania kodu, podatność otrzymała maksymalny wynik CVSS 10.0.

pub. 2025-01-16
10.0
CVSS
CRITICAL
CVE-2023-45128

W frameworku Gofiber Fiber wykryto podatność Cross-Site Request Forgery (CSRF), która umożliwia atakującemu wstrzykiwanie dowolnych wartości oraz fałszowanie żądań HTTP w imieniu użytkownika. Podatność uzyskała najwyższy możliwy wynik CVSS 10.0, co czyni ją krytycznym zagrożeniem dla aplikacji opartych na tym frameworku.

pub. 2023-10-16
10.0
CVSS
CRITICAL
CVE-2017-5145

W urządzeniach Carlo Gavazzi VMU-C EM oraz VMU-C PV wykryto podatność typu Cross-Site Request Forgery (CSRF), sklasyfikowaną jako krytyczna z maksymalnym wynikiem CVSS 10.0. Pozwala ona atakującemu na wykonanie nieautoryzowanych działań na urządzeniu bez wiedzy i zgody zalogowanego użytkownika.

pub. 2017-02-13
10.0
CVSS
HIGH
CVE-2013-2762

The Schneider Electric Magelis XBT HMI controller has a default password for authentication of configuration uploads, which makes it easier for remote attackers to bypass intended access restrictions via crafted configuration data.

pub. 2013-04-04
9.8
CVSS
CRITICAL
CVE-2025-48340

Podatność Cross-Site Request Forgery (CSRF) w pluginie WordPress User Profile Meta Manager (wersje do 1.02 włącznie) pozwala atakującemu na eskalację uprawnień. Brak weryfikacji pochodzenia żądań umożliwia nieuprawnione działania w imieniu zalogowanego użytkownika.

pub. 2025-05-19
9.8
CVSS
CRITICAL
CVE-2025-2907

Wtyczka Order Delivery Date for WordPress w wersjach przed 12.3.1 nie weryfikuje autoryzacji ani tokenów CSRF podczas importu ustawień, co pozwala nieuwierzytelnionemu atakującemu na przejęcie pełnej kontroli nad witryną. Podatność jest krytyczna, ponieważ umożliwia samodzielną rejestrację konta administratora bez żadnych uprawnień wstępnych.

pub. 2025-04-26
9.8
CVSS
CRITICAL
CVE-2025-31033

Wtyczka BuddyPress Humanity dla WordPressa w wersji do 1.2 włącznie zawiera podatność Cross-Site Request Forgery (CSRF), która może prowadzić do nieautoryzowanego podniesienia uprawnień. Podatność jest szczególnie groźna, ponieważ nie wymaga uwierzytelnienia atakującego ani złożonych warunków technicznych.

pub. 2025-04-09
9.8
CVSS
CRITICAL
CVE-2025-23797

Wtyczka WP Options Editor do WordPress w wersji do 1.1 włącznie zawiera podatność Cross-Site Request Forgery (CSRF), która pozwala atakującemu na eskalację uprawnień. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika po stronie serwera — wystarczy nakłonić zalogowanego użytkownika do odwiedzenia złośliwej strony.

pub. 2025-01-16
9.8
CVSS
CRITICAL
CVE-2024-56012

Wtyczka WordPress Flash News / Post (Responsive) w wersji do 4.1 włącznie zawiera podatność Cross-Site Request Forgery (CSRF), która pozwala na eskalację uprawnień. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika poza jednorazowym odwiedzeniem złośliwej strony.

pub. 2024-12-16
9.8
CVSS
CRITICAL
CVE-2024-44677

Eladmin w wersji 2.7 i wcześniejszych zawiera podatność typu Server-Side Request Forgery (SSRF) w komponencie DatabaseController.java. Podatność jest krytyczna, ponieważ pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu na serwerze.

pub. 2024-09-10
9.8
CVSS
CRITICAL
CVE-2024-34502

Rozszerzenie WikibaseLexeme w MediaWiki umożliwia wykonanie operacji scalania leksemów (MergeLexemes) bez weryfikacji, czy żądanie pochodzi z formularza POST i czy zawiera token edycji. Stanowi to klasyczny błąd Cross-Site Request Forgery (CSRF), który może prowadzić do nieautoryzowanych modyfikacji danych.

pub. 2024-05-05
9.8
CVSS
CRITICAL
CVE-2024-33449

Podatność typu SSRF w serwisie PDFMyURL pozwala zdalnym atakującym na pozyskanie poufnych informacji oraz wykonanie dowolnego kodu. Ze względu na brak wymagań co do uwierzytelnienia i sieciowy charakter ataku, zagrożenie klasyfikowane jest jako krytyczne (CVSS 9.8).

pub. 2024-04-29
9.8
CVSS
CRITICAL
CVE-2024-29684

W systemie DedeCMS v5.7 wykryto podatność typu Cross-Site Request Forgery (CSRF) w komponencie makehtml_homepage.php, która umożliwia zdalnemu atakującemu wykonanie dowolnego kodu. Podatność jest oceniana jako krytyczna z wynikiem CVSS 9.8.

pub. 2024-03-26
9.8
CVSS
CRITICAL
CVE-2023-4659

W platformie Free5GC odkryto krytyczną podatność typu Cross-Site Request Forgery (CSRF), która umożliwia nieuwierzytelnionemu zdalnemu użytkownikowi wykonywanie operacji z uprawnieniami administratora. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnej interakcji użytkownika ani znajomości prawidłowego tokenu.

pub. 2023-10-02
9.8
CVSS
CRITICAL
CVE-2022-20861

Wiele krytycznych podatności w Cisco Nexus Dashboard umożliwia nieuwierzytelnionemu, zdalnemu atakującemu wykonanie dowolnych poleceń, dostęp do plików obrazów kontenerów lub przeprowadzenie ataku cross-site request forgery. Podatności uzyskały ocenę CVSS 9.8, co klasyfikuje je jako krytyczne.

pub. 2022-07-21
9.8
CVSS
CRITICAL
CVE-2022-1574

Wtyczka HTML2WP dla WordPress w wersji do 1.0.0 włącznie nie wymaga uwierzytelnienia ani tokenu CSRF przy importowaniu plików, co umożliwia nieuwierzytelnionym atakującym przesyłanie dowolnych plików na serwer. Podatność jest krytyczna, ponieważ pozwala na wgranie pliku PHP i wykonanie dowolnego kodu po stronie serwera (RCE).

pub. 2022-06-27
9.8
CVSS
CRITICAL
CVE-2022-1020

Plugin Product Table for WooCommerce (wooproducttable) dla WordPressa w wersjach przed 3.1.2 umożliwia nieuwierzytelnionym atakującym wywołanie dowolnych funkcji PHP poprzez akcję AJAX wpt_admin_update_notice_option. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2022-04-18
9.8
CVSS
CRITICAL
CVE-2021-25032

Wtyczki PublishPress Capabilities oraz PublishPress Capabilities Pro dla WordPress przed wersją 2.3.1 nie weryfikują uprawnień ani tokenów CSRF przy aktualizacji ustawień. Pozwala to nieuwierzytelnionemu atakującemu na modyfikację dowolnych opcji bloga, co w praktyce może prowadzić do całkowitego przejęcia serwisu.

pub. 2022-01-10
Pokazano 20 z 10 811 podatności
Informacje
ID: CWE-352
Typ: Compound
Podatności: 10 811
MITRE CWE ↗
← Słownik CWE