Fallos del tipo CWE-352

6074 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-71378MEDIUMApache Wicket: Cross-Site Request Forgery (CSRF) protection bypass in ResourceIsolationRequestCycleListenerEPSS 0.3%CVE-2023-3411MEDIUMImage Map Pro – Drag-and-drop Builder for Interactive Images – Lite <= 1.0.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-0892MEDIUMSchema App Structured Data <= 2.2.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-39639MEDIUMWordPress File Upload plugin <= 4.24.7 - Broken Access Control + CSRF vulnerabilityEPSS 0.3%CVE-2025-7812HIGHVideo Share VOD – Turnkey Video Site Builder Script <= 2.7.6 - Cross-Site Request Forgery to Command InjectionEPSS 0.3%CVE-2025-2420MEDIUM猫宁i Morning cross-site request forgeryEPSS 0.3%CVE-2024-29499HIGHAnchor CMS v0.12.7 was discovered to contain a Cross-Site Request Forgery (CSRF) via /anchor/admin/users/delete/2.EPSS 0.3%CVE-2023-6244MEDIUMEventON - WordPress Virtual Event Calendar Plugin <= 4.5.4 (Pro) & <= 2.2.8 (Free) - Cross-Site Request Forgery via save_virtual_event_settingsEPSS 0.3%CVE-2025-5885MEDIUMKonica Minolta bizhub cross-site request forgeryEPSS 0.3%CVE-2026-15747CRITICALMojolicious versions from 4.59 before 9.48 for Perl expose a stable representation of the session CSRF token to a BREACH compression oracleEPSS 0.3%CVE-2024-5815MEDIUMCross Site Request Forgery was identified in GitHub Enterprise Server that allowed write in a user owned repositoryEPSS 0.3%CVE-2023-47024HIGHCross-Site Request Forgery (CSRF) in NCR Terminal Handler v.1.5.1 leads to a one-click account takeover. This is achieved by exploiting multEPSS 0.3%CVE-2023-48751MEDIUMWordPress Participants Database Plugin <= 2.5.5 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2024-34557MEDIUMWordPress Barcode Scanner with Inventory & Order Manager plugin <= 1.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-31723MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Simple Queue Plugin 1.4.6 and earlier allows attackers to change and reset the EPSS 0.3%CVE-2024-42475MEDIUMOAuth library for nim allows insecure generation of state values by generateState - entropy too low and uses regular PRNG instead of CSPRNGEPSS 0.3%CVE-2024-24708MEDIUMWordPress W3SPEEDSTER Plugin <= 7.19 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-38512MEDIUMWordPress WpStream plugin <= 4.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-4086MEDIUMCM Tooltip Glossary – Powerful Glossary Plugin <= 4.2.11 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-51681MEDIUMWordPress Duplicator Plugin <= 1.5.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%