Fallos del tipo CWE-352

6088 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2019-25233MEDIUMAVE DOMINAplus 1.10.x Cross-Site Request Forgery and XSS VulnerabilitiesEPSS 0.2%CVE-2026-3565MEDIUMTaqnix <= 1.0.3 - Cross-Site Request Forgery to Account Deletion via 'taqnix_delete_my_account' AJAX ActionEPSS 0.2%CVE-2025-53483HIGHSecurePoll: Multiple admin actions vulnerable to Cross-Site Request ForgeryEPSS 0.2%CVE-2024-41795MEDIUMA vulnerability has been identified in SENTRON 7KT PAC1260 Data Manager (All versions). The web interface of affected devices is vulnerable EPSS 0.2%CVE-2016-20028MEDIUMZKTeco ZKBioSecurity 3.0 Cross-Site Request Forgery SuperadminEPSS 0.2%CVE-2026-6440MEDIUMGoodMeet <= 1.1.8 - Cross-Site Request Forgery to Google Meet Credential Reset via 'goodmeet_reset_google_meet_credential'EPSS 0.2%CVE-2026-75952MEDIUMJoomla Extension - cmsjunkie.com - Cross-site request forgery in J-BusinessDirectory < 6.2.3EPSS 0.2%CVE-2024-43684HIGHCross-Site Request Forgery vulnerability in TimeProvider 4100EPSS 0.2%CVE-2024-12454MEDIUMAffiliate Program Suite — SliceWP Affiliates <= 1.1.23 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2025-24711MEDIUMWordPress Popup Box Plugin <= 3.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37102MEDIUMWordPress Vilva theme <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-85546HIGHMISP Sharing Group Quick-Edit Actions Allow CSRF via State-Changing GET RequestsEPSS 0.2%CVE-2025-31375HIGHWordPress Scheduled plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-64149MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Publish to Bitbucket Plugin 0.4 and earlier allows attackers to connect to an aEPSS 0.2%CVE-2024-12605MEDIUMAI Scribe – SEO AI Writer, Content Generator, Humanizer, Blog Writer, SEO Optimizer, DALLE-3, AI WordPress Plugin ChatGPT (GPT-4o 128K) <= 2.5 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-12004MEDIUMWPC Order Notes for WooCommerce <= 1.5.2 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2025-32477HIGHWordPress WP-Easy Menu plugin <= 0.41 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-52555MEDIUMIn mongo-express 1.0.2, /admin allows CSRF, as demonstrated by deletion of a Collection.EPSS 0.2%CVE-2025-31400HIGHWordPress WS Audio Player plugin <= 1.1.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-2416MEDIUMCross-Site Request Forgery vulnerability in Movistar 4G routerEPSS 0.2%