Fallos del tipo CWE-352

6077 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-52119MEDIUMWordPress Icegram Plugin <= 3.1.18 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-54220HIGHCross-Site Request Forgery in UBB.threadsEPSS 0.2%CVE-2024-8980CRITICALThe Script Console in Liferay Portal 7.0.0 through 7.4.3.101, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA EPSS 0.2%CVE-2023-52136MEDIUMWordPress Custom Twitter Feeds (Tweets Widget) Plugin <= 2.1.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-52128MEDIUMWordPress White Label Plugin <= 2.9.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-49992MEDIUMKimai: Login CSRF in Default Team Creation Endpoints Allows Unauthorized Team and Permission Structure ChangesEPSS 0.2%CVE-2024-13883MEDIUMWPUpper Share Buttons <= 3.51 - Cross-Site Request Forgery to Custom CSS UpdateEPSS 0.2%CVE-2024-56140MEDIUMBypass of CSRF Middleware in AstroEPSS 0.2%CVE-2024-47315MEDIUMWordPress GiveWP – Donation Plugin and Fundraising Platform plugin <= 3.15.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-5185MEDIUMSummer Pearl Group Vacation Rental Management Platform cross-site request forgeryEPSS 0.2%CVE-2023-52122MEDIUMWordPress Simple Job Board Plugin <= 2.10.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-11417MEDIUMdejure.org Vernetzungsfunktion <= 1.97.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-40549MEDIUMCross-Site Request Forgery in SOPlanningEPSS 0.2%CVE-2023-44260MEDIUMWordPress Woocommerce ESTO Plugin <= 2.23.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-0516MEDIUMRoyal Elementor Addons and Templates <= 1.3.87 - Missing Authorization via wpr_update_form_action_metaEPSS 0.2%CVE-2025-23765MEDIUMWordPress W3SPEEDSTER plugin <= 7.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-35096MEDIUMCross-Site Request Forgery (CSRF) in KTM System e-BOKEPSS 0.2%CVE-2023-52184MEDIUMWordPress WP Job Portal Plugin <= 2.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-54599HIGHWallos: OIDC state parameter never validated — login CSRF / account takeoverEPSS 0.2%CVE-2026-81733MEDIUMWWBN AVideo through 30.0 CSRF via myLiveControls.save.json.phpEPSS 0.2%