Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-7817MEDIUMMisiek Photo Album <= 1.4.3 - Album Deletion via CSRFEPSS 0.2%CVE-2025-50902HIGHCross Site Request Forgery (CSRF) vulnerability in old-peanut Open-Shop (aka old-peanut/wechat_applet__open_source) thru 1.0.0 allows attackEPSS 0.2%CVE-2019-25242MEDIUMFaceSentry Access Control System 6.4.8 Cross-Site Request Forgery via Web InterfaceEPSS 0.2%CVE-2025-13283HIGHChunghwa Telecom|TenderDocTransfer - Arbitrary File Copy and PasteEPSS 0.2%CVE-2024-51381HIGHCross-Site Request Forgery (CSRF) vulnerability in JATOS v3.9.3 that allows attackers to perform actions reserved for administrators, includEPSS 0.2%CVE-2023-47757MEDIUMWordPress AWeber Plugin <= 7.3.9 is vulnerable to Broken Access ControlEPSS 0.2%CVE-2024-51382HIGHCross-Site Request Forgery (CSRF) vulnerability in JATOS v3.9.3 allows an attacker to reset the administrator's password. This critical secuEPSS 0.2%CVE-2026-17608MEDIUMWP Compress <= 7.10.09 - Cross-Site Request Forgery to Arbitrary Options DeletionEPSS 0.2%CVE-2023-5498MEDIUMCross-Site Request Forgery (CSRF) in chiefonboarding/chiefonboardingEPSS 0.2%CVE-2026-17936MEDIUMInappropriate implementation in DevTools in Google Chrome prior to 151.0.7922.72 allowed a remote attacker who convinced a user to engage inEPSS 0.2%CVE-2023-23973MEDIUMWordPress Contact Us page - Contact people LITE Plugin <= 3.7.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-31174HIGHCross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-48762MEDIUMWordPress JetElements For Elementor Plugin <= 2.6.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-50705HIGHUnauthenticated reflected cross-site scripting (XSS) vulnerability in Uniguest Tripleplay before 24.2.1 allows remote attackers to execute aEPSS 0.2%CVE-2023-31200MEDIUMPTC Vuforia Studio Cross-Site Request ForgeryEPSS 0.2%CVE-2022-41297MEDIUMIBM Db2U cross-site request forgeryEPSS 0.2%CVE-2024-13707HIGHWP Image Uploader <= 1.0.1 - Cross-Site Request Forgery to Arbitrary File DeletionEPSS 0.2%CVE-2024-28677MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/article_keywords_main.php.EPSS 0.2%CVE-2024-46085HIGHFrogCMS V0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/plugin/file_manager/renameEPSS 0.2%CVE-2026-57283MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Pipeline: Groovy Plugin 4331.v9d06ed4658ff and earlier allows attackers to instEPSS 0.2%