Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-47424MEDIUMWordPress ARMember plugin <= 4.0.5 - Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-7834MEDIUMPHPGurukul Complaint Management System cross-site request forgeryEPSS 0.2%CVE-2023-1923MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_remove_cdn_integration_ajax_request_callback'EPSS 0.2%CVE-2018-25127MEDIUMSOCA Access Control System 180612 Cross-Site Request Forgery via Admin InterfaceEPSS 0.2%CVE-2023-1925MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_clear_cache_of_allsites_callback'EPSS 0.2%CVE-2023-1926MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'deleteCacheToolbar'EPSS 0.2%CVE-2023-50902MEDIUMWordPress New User Approve Plugin <= 2.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-6777MEDIUMOther issue in the Networking: DNS componentEPSS 0.2%CVE-2023-51535MEDIUMWordPress Spam protection, AntiSpam, FireWall by CleanTalk Plugin <= 6.20 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51510MEDIUMWordPress Export Media URLs plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31235MEDIUMWordPress Comments Import & Export plugin <= 2.3.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31034MEDIUMWordPress Customize Login Page plugin <= 1.1 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2023-44257MEDIUMWordPress Mang Board WP Plugin <= 1.7.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-24798MEDIUMWordPress Debug Plugin <= 1.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-31269MEDIUMWordPress Easy Google Maps plugin <= 1.11.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-44476MEDIUMWordPress CopyRightPro Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-44240MEDIUMWordPress Timthumb Vulnerability Scanner Plugin <= 1.54 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-1927MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'deleteCssAndJsCacheToolbar'EPSS 0.2%CVE-2023-44238MEDIUMWordPress Remove slug from custom post type Plugin <= 1.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51407MEDIUMWordPress Split Test For Elementor plugin <= 1.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%