Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-49622HIGHWordPress Apa Banner Slider plugin <= 1.0.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2023-23711MEDIUMWordPress A2 Optimized WP Plugin <= 3.0.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-3193LOWChia Blockchain send_transaction cross-site request forgeryEPSS 0.2%CVE-2025-2111HIGHWP Headers And Footers <= 3.1.1 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.2%CVE-2025-25770MEDIUMWangmarket v4.10 to v5.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /agency/AgencyUserController.java.EPSS 0.2%CVE-2024-1162MEDIUMOrbit Fox by ThemeIsle <= 2.10.29 - Cross-Site Request ForgeryEPSS 0.2%CVE-2023-25788MEDIUMWordPress Saphali Woocommerce Lite Plugin <= 1.8.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-5818MEDIUMAmazonify <= 0.8.1 - Cross-Site Request Forgery to Amazon Tracking ID UpdateEPSS 0.2%CVE-2023-38579HIGHWestermo Lynx 206-F2G Cross-Site Request ForgeryEPSS 0.2%CVE-2023-32792MEDIUMCross-Site Request Forgery on NXLog ManagerEPSS 0.2%CVE-2024-0827MEDIUMPlay.ht – Make Your Blog Posts Accessible With Text to Speech Audio <= 3.6.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2023-32791MEDIUMCross-Site Request Forgery on NXLog ManagerEPSS 0.2%CVE-2023-6251LOWCSRF in delete_user_messageEPSS 0.2%CVE-2024-35773HIGHWordPress Comment Reply Email plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-73292HIGHSemaphore UI: CSRF vulnerability on password change endpoint - No CSRF token or password confirmationEPSS 0.2%CVE-2023-5383MEDIUMFunnelforms Free <= 3.4 - Cross-Site Request Forgery to Arbitrary Post DuplicationEPSS 0.2%CVE-2023-27435MEDIUMWordPress HTTP Auth Plugin <= 0.3.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-46721MEDIUMnosurf vulnerable to CSRF due to non-functional same-origin request checksEPSS 0.2%CVE-2022-47559HIGHCross-Site Request Forgery in Ormazabal productsEPSS 0.2%CVE-2024-54356MEDIUMWordPress Online Booking & Scheduling Calendar for WordPress by vcita plugin <= 4.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%