Fallos del tipo CWE-352

6080 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-47725MEDIUMnebula-mesh: Web UI lacks CSRF tokens on /ui/* mutating endpointsEPSS 0.2%CVE-2025-31677HIGHAI (Artificial Intelligence) - Critical - Cross Site Request Forgery - SA-CONTRIB-2025-003EPSS 0.2%CVE-2024-5804MEDIUMConditional Fields for Contact Form 7 <= 2.4.13 - Cross-Site Request Forgery to Plugin Setting ResetEPSS 0.2%CVE-2023-2919MEDIUMTutor LMS <= 2.7.4 - Cross-Site Request Forgery via 'addon_enable_disable'EPSS 0.2%CVE-2025-27910HIGHtianti v2.3 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /user/ajax/upd/status. This vulnerability allowsEPSS 0.2%CVE-2023-35044MEDIUMWordPress Securimage-WP Plugin <= 3.6.16 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-25170MEDIUMPrestaShop has possible CSRF token fixationEPSS 0.2%CVE-2022-40198MEDIUMWordPress TeraWallet – For WooCommerce Plugin <= 1.3.24 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-73847MEDIUMEmlog: Missing CSRF protection in AI Assistant execute_tool leads to full database compromise and admin account takeoverEPSS 0.2%CVE-2022-41263MEDIUMDue to a missing authentication check, SAP Business Objects Business Intelligence Platform (Web Intelligence) - versions 420, 430, allows anEPSS 0.2%CVE-2025-7052HIGHLatePoint <= 5.1.94 - Cross-Site Request Forgery to Account Takeover via change_password() FunctionEPSS 0.2%CVE-2024-11419MEDIUMPassword for WP <= 1.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2022-46806MEDIUMWordPress Cart All In One For WooCommerce Plugin <= 1.1.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-10521MEDIUMWordPress Contact Forms by Cimatti <= 1.9.2 - Cross-Site Request Forgery via process_bulk_action FunctionEPSS 0.2%CVE-2024-6628MEDIUMEleForms – All In One Form Integration including DB for Elementor <= 2.9.9.9 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-1503MEDIUMTutor LMS – eLearning and online course solution <= 2.6.1 - Cross-Site Request Forgery to Plugin Deactivation and Data EraseEPSS 0.2%CVE-2023-5982MEDIUMUpdraftPlus <= 1.23.10 - Cross-Site Request Forgery to Google Drive Storage UpdateEPSS 0.2%CVE-2024-2951MEDIUMWordPress RegistrationMagic plugin <= 5.3.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-7273MEDIUMCross Site Request Forgery in Kiteworks OwnCloudEPSS 0.2%CVE-2026-43877MEDIUMWWBN AVideo: CSRF in userSavePhoto.php Allows Cross-Origin Overwrite of Any Logged-in User's Profile Photo with Arbitrary BytesEPSS 0.2%