تزوير الطلبات عبر المواقع
يُكتب أيضاً: Cross-Site Request Forgery, XSRF
هجوم تستغل فيه صفحة خبيثة جلسة دخولك المفتوحة لإرسال طلبات باسمك دون علمك، مثل حذف مقالة أو تغيير إعداد، لأن المتصفح يرسل الكوكيز تلقائياً مع كل طلب إلى الموقع.
تزوير الطلبات عبر المواقع (CSRF) هجوم يستغل أنك مسجل الدخول في موقع ما: صفحة خبيثة في تبويب آخر ترسل طلبًا باسمك إلى ذلك الموقع، فينفذه لأن متصفحك يرفق ملفات تعريف الارتباط الخاصة بجلستك تلقائيًا. قد يغيّر الطلب بريدك أو يحذف محتوى أو ينشئ حساب مدير.
المهاجم لا يرى ردّ الموقع ولا يسرق كلمة سرك، لكنه يجعلك تنفذ إجراء لم تقصده. لذلك الخطر الأكبر في نماذج الإعدادات وروابط الحذف وكل ما يغيّر بيانات.
ووردبريس يحمي منه برموز Nonce في النماذج والروابط، ويتحقق منها قبل التنفيذ. وتضيف المتصفحات الحديثة حماية عبر خاصية SameSite في ملفات تعريف الارتباط. عند مراجعة أي إضافة، تأكد أن كل إجراء يغيّر بيانات يتحقق من الـ Nonce ومن الصلاحية معًا.
