Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-31998HIGHCSRF security issue on CSV import in Combodo iTopEPSS 0.2%CVE-2024-2113MEDIUMNinja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission ExportEPSS 0.2%CVE-2023-31230HIGHWordPress Baidu Tongji generator Plugin <= 1.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-4246MEDIUMGiveWP <= 2.33.3 - Cross-Site Request Forgery to plugin installationEPSS 0.2%CVE-2026-92383MEDIUMPbootCMS User Management UserController.php mod cross-site request forgeryEPSS 0.2%CVE-2026-1169MEDIUMbirkir prime cross-site request forgeryEPSS 0.2%CVE-2023-23984MEDIUMWordPress Bubble Menu – circle floating menu Plugin <= 3.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-32104MEDIUMWordPress MyCurator Content Curation Plugin <= 3.74 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-56203HIGHWordPress Wayne Audio Player plugin <= 1.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-12740HIGHPlack::Middleware::OAuth versions through 0.10 for Perl do not support the OAuth 2.0 state parameterEPSS 0.2%CVE-2026-4922HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.2%CVE-2024-36669MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/type_deal.php?mudi=add.EPSS 0.2%CVE-2023-22681MEDIUMWordPress Online Exam Software : eExamhall Plugin <= 4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-53707MEDIUMWordPress Ahmeti Wp Güzel Sözler plugin <= 4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-27628MEDIUMWordPress WZone – Lite Version Plugin <= 3.1 Lite is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-52047HIGHDedecms v5.7.112 was discovered to contain a Cross-Site Request Forgery (CSRF) in the file manager.EPSS 0.2%CVE-2023-6671MEDIUMCross-Site Request Forgery on OPEN JOURNAL SYSTEMSEPSS 0.2%CVE-2022-47372HIGHStored cross-site scripting vulnerability in create event sectionEPSS 0.2%CVE-2023-23974MEDIUMWordPress Quick Event Manager Plugin <= 9.7.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-27195HIGHWordPress Watermark RELOADED plugin <= 1.3.5 - CSRF to XSS vulnerabilityEPSS 0.2%