Fallos del tipo CWE-352

6074 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2021-45785MEDIUMTruDesk Help Desk/Ticketing Solution v1.1.11 is vulnerable to a Cross-Site Request Forgery (CSRF) attack which would allow an attacker to reEPSS 0.3%CVE-2026-88418HIGHCMSimple 5.24 ships with CSRF protection disabled by default, which turns csrfProtection() into a no-op on every state-changing admin requesEPSS 0.3%CVE-2023-49853MEDIUMWordPress PayTR Taksit Tablosu Plugin <= 1.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-46619MEDIUMWordPress Spider Facebook Plugin <= 1.0.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47785HIGHWordPress LayerSlider Plugin <= 7.7.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49854MEDIUMWordPress Caddy Plugin <= 1.9.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-45638MEDIUMWordPress Eupago Gateway For Woocommerce Plugin <= 3.1.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49834MEDIUMWordPress WOOCS – WooCommerce Currency Switcher Plugin <= 1.4.1.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47669MEDIUMWordPress Profile Builder Plugin <= 3.10.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-5616MEDIUMCSRF Vulnerability in mudler/LocalAIEPSS 0.3%CVE-2026-57290MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Priority Sorter Plugin 936.v2c01c6b_84449 and earlier allows attackers to overwEPSS 0.3%CVE-2023-39446HIGHSocomec MOD3GP-SY-120K Cross-Site Request ForgeryEPSS 0.3%CVE-2025-68722HIGHAxigen Mail Server before 10.5.57 and 10.6.x before 10.6.26 contains a Cross-Site Request Forgery (CSRF) vulnerability in the WebAdmin interEPSS 0.3%CVE-2026-9674MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Multijob Plugin 662.vd2e0001f6b_b_d and earlier allows attackers to resume failEPSS 0.3%CVE-2026-12746HIGHDancer2::Plugin::Auth::OAuth::Provider versions before 0.23 for Perl do not support the OAuth 2.0 state parameterEPSS 0.3%CVE-2024-35770MEDIUMWordPress Vimeography plugin <= 2.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-33214MEDIUMWordPress Taggbox Plugin <= 3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-34133HIGHWimi Teamwork < v7.38.17 CSRFEPSS 0.3%CVE-2024-34828MEDIUMWordPress Church Admin plugin <= 4.1.32 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-57310HIGHA Cross-Site Request Forgery (CSRF) vulnerability in Salmen2/Simple-Faucet-Script v1.07 via crafted POST request to admin.php?p=ads&c=1 alloEPSS 0.3%