Fallos del tipo CWE-352

6056 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2017-20090MEDIUMGlobal Content Blocks Plugin cross-site request forgeryEPSS 0.6%CVE-2021-38480CRITICALInHand Networks IR615 RouterEPSS 0.6%CVE-2025-25967MEDIUMAcora CMS version 10.1.1 is vulnerable to Cross-Site Request Forgery (CSRF). This flaw enables attackers to trick authenticated users into pEPSS 0.6%CVE-2021-24467—Leaflet Map < 3.0.0 - Arbitrary Settings Update via CSRF Leading to Stored XSSEPSS 0.6%CVE-2021-34631HIGHNewsPlugin <= 1.0.18 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24324—404 SEO Redirection <= 1.3 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24490—Email Artillery <= 4.1 - Arbitrary File UploadEPSS 0.6%CVE-2023-29003HIGHSvelteKit has Insufficient Cross-Site Request Forgery ProtectionEPSS 0.6%CVE-2020-3456HIGHCisco FXOS Software Firepower Chassis Manager Cross-Site Request Forgery VulnerabilityEPSS 0.6%CVE-2023-24458HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins BearyChat Plugin 3.0.2 and earlier allows attackers to connect to an attacker-sEPSS 0.6%CVE-2023-24446HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins OpenID Plugin 2.4 and earlier allows attackers to trick users into logging in tEPSS 0.6%CVE-2023-24434HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins GitHub Pull Request Builder Plugin 1.42.2 and earlier allows attackers to conneEPSS 0.6%CVE-2022-43031HIGHDedeCMS v6.1.9 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily add Administrator accountEPSS 0.6%CVE-2021-3901LOWCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.6%CVE-2020-7503—A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists in Easergy T300 (Firmware version 1.5.2 and older) which could allow an atEPSS 0.6%CVE-2025-11022CRITICALCSRF in PaniluxEPSS 0.6%CVE-2022-3536HIGHRole Based Pricing for WooCommerce < 1.6.3 - Subscriber+ PHAR DeserializationEPSS 0.6%CVE-2020-23585HIGHA remote attacker can conduct a cross-site request forgery (CSRF) attack on OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: EPSS 0.6%CVE-2021-3900MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.6%CVE-2025-25101CRITICALWordPress Munk Sites plugin <= 1.0.7 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.6%