Fallos del tipo CWE-352

6074 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-7859MEDIUMVisual Sound <= 1.03 - Settings Update via CSRFEPSS 0.3%CVE-2023-39917MEDIUMWordPress Photo Gallery by Ays Plugin <= 5.2.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-41650MEDIUMWordPress Remove/hide Author, Date, Category Like Entry-Meta Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47152MEDIUMWordPress clickfunnels Plugin <= 3.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-41694MEDIUMWordPress Realbig Plugin <= 1.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-30528CRITICALWordPress Awesome Logos plugin <= 1.2 - CSRF to SQL Injection vulnerabilityEPSS 0.3%CVE-2025-39563MEDIUMWordPress Conditional Payments for WooCommerce plugin <= 3.3.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.3%CVE-2024-8507HIGHFile Manager Pro <= 8.3.9 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.3%CVE-2024-4689MEDIUMWordPress ShortPixel Adaptive Images plugin <= 3.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-46610HIGHARTEC EMA Mail 6.92 allows CSRF.EPSS 0.3%CVE-2025-39564MEDIUMWordPress Conditional Shipping for WooCommerce plugin <= 3.4.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.3%CVE-2025-15405MEDIUMPHPEMS cross-site request forgeryEPSS 0.3%CVE-2024-53829HIGHCross-Site Request Forgery in CodeChecker APIEPSS 0.3%CVE-2026-47158HIGHVaultwarden: CSRF in SSO Authorization FlowEPSS 0.3%CVE-2024-38345HIGHA cross-site request forgery vulnerability exists in Sola Testimonials versions prior to 3.0.0. If this vulnerability is exploited, an attacEPSS 0.3%CVE-2026-1153MEDIUMtechnical-laohu mpay cross-site request forgeryEPSS 0.3%CVE-2025-39544HIGHWordPress WP Tools plugin <= 5.18 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.3%CVE-2026-85236HIGHMISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET RequestEPSS 0.3%CVE-2024-56310HIGHREDCap through 14.9.6 has a security flaw in the Project Dashboards name, exposing users to a Cross-Site Request Forgery (CSRF) attack. An aEPSS 0.3%CVE-2023-3411MEDIUMImage Map Pro – Drag-and-drop Builder for Interactive Images – Lite <= 1.0.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%