Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-8505MEDIUM495300897 wx-shop cross-site request forgeryEPSS 0.2%CVE-2024-31427MEDIUMWordPress Marker.io plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31373MEDIUMWordPress E2Pdf plugin <= 1.20.27 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-21752HIGHWordPress Ajax Search Lite Plugin <= 4.11.4 is vulnerable to Cross Site Scripting (XSS)EPSS 0.2%CVE-2025-2168MEDIUMUltimate Store Kit Elementor Addons, Woocommerce Builder, EDD Builder, Elementor Store Builder, Product Grid, Product Table, Woocommerce Slider <= 2.4.1 - Cross-Site Request Forgery to Limited User Meta UpdateEPSS 0.2%CVE-2024-42792LOWA Cross-Site Request Forgery (CSRF) vulnerability was found in Kashipara Music Management System v1.0 via /music/ajax.php?action=delete_playEPSS 0.2%CVE-2025-32250MEDIUMWordPress Rollbar plugin <= 2.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-86066MEDIUMHorilla attendance approval endpoint is vulnerable to cross-site request forgeryEPSS 0.2%CVE-2023-41792MEDIUMLack of Authorization and Stored XSS Via SNMP Trap Editor PageEPSS 0.2%CVE-2025-9891MEDIUMUser Sync – Remote User Sync <= 1.0.2 - Cross-Site Request Forgery to Plugin DeactivationEPSS 0.2%CVE-2024-37412MEDIUMWordPress Blossom Shop theme <= 1.1.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2018-25363MEDIUMTwitter-Clone 1 Cross-Site Request Forgery via tweetdel.phpEPSS 0.2%CVE-2024-39119MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/info_deal.php?mudi=rev&nohrefStr=close.EPSS 0.2%CVE-2026-48518MEDIUMMultiJuicer: Login CSRF allows attacker to force victims into their teamEPSS 0.2%CVE-2021-47723MEDIUMSTVS ProVision Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2025-60956HIGHCross Site Request Forgery (CSRF) vulnerability in EndRun Technologies Sonoma D12 Network Time Server (GPS) F/W 6010-0071-000 Ver 4.00 allowEPSS 0.2%CVE-2025-31779MEDIUMWordPress Query Wrangler plugin <= 1.5.54 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-80380HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.2%CVE-2025-62797HIGHCSRF in FluxCP account endpoints allows account takeover / state-changing actionsEPSS 0.2%CVE-2024-10480MEDIUM3DPrint Lite < 2.1 - Settings Update via CSRFEPSS 0.2%