Fallos del tipo CWE-352

6080 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-7203MEDIUMSmart Forms < 2.6.87 - Subscriber+ Arbitrary Entry DeletionEPSS 0.2%CVE-2026-43877MEDIUMWWBN AVideo: CSRF in userSavePhoto.php Allows Cross-Origin Overwrite of Any Logged-in User's Profile Photo with Arbitrary BytesEPSS 0.2%CVE-2024-54139HIGHCombodo iTop vulnerable to XSS leading to CSRF breach on _table_id parameterEPSS 0.2%CVE-2024-12554MEDIUMPeter’s Custom Anti-Spam <= 3.2.3 - Cross-Site Request Forgery via cas_register_post FunctionEPSS 0.2%CVE-2024-35555MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/share_switch.php?mudi=switch&dataType=neEPSS 0.2%CVE-2024-30855HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /src/dede/makehtml_list_action.php.EPSS 0.2%CVE-2024-38790MEDIUMWordPress Smartsupp plugin <= 3.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-24543MEDIUMWordPress Ultimate Coming Soon & Maintenance plugin <= 1.0.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-42880MEDIUMWordPress Auto Upload Images Plugin <= 3.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-52121MEDIUMWordPress NitroPack Plugin <= 1.10.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-61502MEDIUMRejetto HFS < 3.2.1 Cross-Site Request Forgery via GET RequestsEPSS 0.2%CVE-2025-1473MEDIUMCSRF in mlflow/mlflowEPSS 0.2%CVE-2025-24698MEDIUMWordPress Essential Real Estate plugin <= 5.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51539MEDIUMWordPress Apollo13 Framework Extensions Plugin <= 1.9.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-1075MEDIUMZT Captcha <= 1.0.4 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-1764HIGHLoginPress <= 3.3.1 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.2%CVE-2023-6197MEDIUMAudio Merchant <= 5.0.4 - Cross-Site Request Forgery to Settings Modifcation and Stored Cross-Site ScriptingEPSS 0.2%CVE-2023-35877HIGHWordPress Extra User Details Plugin <= 0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-5897MEDIUMCross-Site Request Forgery (CSRF) in pkp/customLocaleEPSS 0.2%CVE-2026-25221LOWPolarLearn has Multiple Login CSRFs via Missing OAuth state Parameter (GitHub & Google)EPSS 0.2%