Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-4138MEDIUMDX Unanswered Comments <= 1.7 - Cross-Site Request Forgery via Settings UpdateEPSS 0.2%CVE-2026-40581HIGHChurchCRM: Cross-Site Request Forgery (CSRF) in SelectDelete.php Leading to Permanent Data DeletionEPSS 0.2%CVE-2024-28672MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/media_edit.php.EPSS 0.2%CVE-2022-45850MEDIUMWordPress Image Map Pro premium plugin < 5.6.9 - Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS)EPSS 0.2%CVE-2024-54300MEDIUMWordPress AutoWP plugin <= 2.0.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37227MEDIUMWordPress Newsletters plugin <= 4.9.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-34816MEDIUMWordPress WPCal.io plugin <= 0.9.5.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-45847MEDIUMWordPress Countdown Widget plugin <= 3.1.9.1 - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS)EPSS 0.2%CVE-2023-51678MEDIUMWordPress Doofinder for WooCommerce Plugin <= 2.0.33 is vulnerable to Broken Access ControlEPSS 0.2%CVE-2026-6293MEDIUMInquiry form to posts or pages <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'inq_header' ParameterEPSS 0.2%CVE-2022-38468MEDIUMWordPress NextGEN Gallery Plugin <= 3.28 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-51686MEDIUMWordPress Manage User Columns plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-48320MEDIUMCSRF in add-visual endpointEPSS 0.2%CVE-2023-23983MEDIUMWordPress Responsive Vertical Icon Menu Plugin <= 1.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-7202MEDIUMFatal Error Notify < 1.5.3 - Subscriber+ Test Error Email SendingEPSS 0.2%CVE-2024-37940HIGHWordPress Seraphinite Accelerator (Full, premium) plugin <= 2.21.13 - CSRF Leading to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2026-73718HIGHUnauthenticated Information Disclosure in Web Interface allows Sensitive Data Exposure in HPE Networking Fabric ComposerEPSS 0.2%CVE-2026-4527MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.2%CVE-2025-63955HIGHA Cross-Site Request Forgery (CSRF) vulnerability in the manage-students.php component of PHPGurukul Student Record System v3.2 allows an atEPSS 0.2%CVE-2024-31382MEDIUMWordPress Blocksy theme <= 2.0.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%