Fallos del tipo CWE-352

6073 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-6341MEDIUMcode-projects School Fees Payment System cross-site request forgeryEPSS 0.3%CVE-2022-47143MEDIUMWordPress Multiple Page Generator Plugin – MPG Plugin <= 3.3.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-44627MEDIUMWordPress Simple SEO plugin <= 1.8.12 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-24819MEDIUMicingaweb2-module-incubator base implementation for HTML forms is susceptible to CSRFEPSS 0.3%CVE-2022-47422MEDIUMWordPress WordPress Stripe Donation and Payment Plugin Plugin <= 3.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47135MEDIUMWordPress Chronoforms Plugin <= 7.0.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47138MEDIUMWordPress LOGIN AND REGISTRATION ATTEMPTS LIMIT Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-55924HIGHCross-Site Request Forgery in Scheduler Module in TYPO3EPSS 0.3%CVE-2020-13673—The Entity Embed module provides a filter to allow embedding entities in content fields. In certain circumstances, the filter could allow anEPSS 0.3%CVE-2025-32496CRITICALWordPress Ultra Demo Importer plugin <= 1.0.5 - CSRF to RCE vulnerabilityEPSS 0.3%CVE-2024-3782HIGHCross-Site Request Forgery (CSRF) vulnerability in WBSAirbackEPSS 0.3%CVE-2024-1504MEDIUMSecuPress Free — WordPress Security <= 2.2.5.1 - Cross-Site Request Forgery to Banned IP AddressEPSS 0.3%CVE-2026-3857HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2022-4845MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2025-32576CRITICALWordPress WP shop plugin <= 2.6.1 - CSRF to Arbitrary File Upload vulnerabilityEPSS 0.3%CVE-2023-5531MEDIUMThumbnail Slider With Lightbox <= 1.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-49769MEDIUMWordPress Integrate Google Drive Plugin <= 1.3.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-5772MEDIUMDebug Log Manager <= 2.2.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2025-25927MEDIUMA Cross-Site Request Forgery (CSRF) in Openmrs 2.4.3 Build 0ff0ed allows attackers to execute arbitrary operations via a crafted GET requestEPSS 0.3%CVE-2023-49751MEDIUMWordPress Block for Font Awesome Plugin <= 1.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%