Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-64136MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Themis Plugin 1.4.1 and earlier allows attackers to connect to an attacker-specEPSS 0.2%CVE-2024-3163MEDIUMEasy Property Listings < 3.5.4 - Arbitrary Contact Deletion via CSRFEPSS 0.2%CVE-2024-9649MEDIUMWP ULike <= 4.7.4 - Cross-Site Request Forgery to Statistic DeletionEPSS 0.2%CVE-2025-0810HIGHRead More & Accordion <= 3.4.7 - Cross-Site Request Forgery to Local File InclusionEPSS 0.2%CVE-2024-35553HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoMove_deal.php?mudi=add&nohrefStr=cloEPSS 0.2%CVE-2026-44925HIGHCross-Site Request Forgery (CSRF) vulnerability in InfoScale v.9.1.3 Operations Manager (VIOM) allows an attacker to force the user with an EPSS 0.2%CVE-2026-7108MEDIUMcode-projects Invoice System in Laravel cross-site request forgeryEPSS 0.2%CVE-2026-75151MEDIUMSourceCodester Onlne Examination & Learning Management System cross-site request forgeryEPSS 0.2%CVE-2026-4971MEDIUMSourceCodester Note Taking App cross-site request forgeryEPSS 0.2%CVE-2024-2741HIGHCross-Site Request Forgery in Planet IGS-4215-16T2SEPSS 0.2%CVE-2024-43927MEDIUMWordPress Email Address Encoder plugin <= 1.0.23 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-6589MEDIUMComfyUI server.py create_origin_only_middleware cross-site request forgeryEPSS 0.2%CVE-2024-36547MEDIUMidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/vpsClass_deal.php?mudi=addEPSS 0.2%CVE-2024-27559MEDIUMStupid Simple CMS v1.2.4 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /save_settings.phpEPSS 0.2%CVE-2026-9486MEDIUMSourceCodester Student Grades Management System cross-site request forgeryEPSS 0.2%CVE-2025-30783HIGHWordPress WP Google Review Slider plugin <= 16.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-6720MEDIUMLight Poll <= 1.0.0 - Poll Answers Deletion via CSRFEPSS 0.2%CVE-2024-36550MEDIUMidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/vpsCompany_deal.php?mudi=add&nohrefStr=closeEPSS 0.2%CVE-2026-6294MEDIUMGoogle PageRank Display <= 1.4 - Cross-Site Request Forgery to Settings Update via Settings PageEPSS 0.2%CVE-2024-54419MEDIUMWordPress Ui Slider Filter By Price plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%