Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-13523MEDIUMMemorialDay <= 1.0.4 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-30526MEDIUMWordPress Typekit plugin <= 1.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-60912LOWphpIPAM v1.7.3 contains a Cross-Site Request Forgery (CSRF) vulnerability in the database export functionality. The generate-mysql.php functEPSS 0.2%CVE-2024-31933MEDIUMWordPress Page Builder: Live Composer plugin <= 1.5.35 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51521MEDIUMWordPress Quiz And Survey Master plugin <= 8.1.18 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-21043MEDIUMVulnerability in the Oracle Complex Maintenance, Repair, and Overhaul product of Oracle E-Business Suite (component: LOV). Supported versioEPSS 0.2%CVE-2024-23515MEDIUMWordPress Cincopa video and media plugin <= 1.159 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-40857HIGHCSRF token bypass in T-Mobile 5G Box IDU routersEPSS 0.2%CVE-2024-37242MEDIUMWordPress Newspack Newsletters plugin <= 2.13.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-63711HIGHA Cross-Site Request Forgery (CSRF) vulnerability in the SourceCodester Client Database Management System 1.0 allows an attacker to cause anEPSS 0.2%CVE-2024-31389MEDIUMWordPress MihanPanel plugin < 12.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-10700MEDIUMAlly - Web Accessibility & Usability <= 3.8.0 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-30568MEDIUMWordPress Super Static Cache plugin <= 3.3.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30576MEDIUMWordPress Hacklog Remote Image Autosave plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-1777MEDIUMAdmin side data storage for Contact Form 7 <= 1.1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-8414LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/event/duplicateEPSS 0.2%CVE-2023-6492MEDIUMSimple Sitemap <= 3.5.13 - Cross-Site Request Forgery via admin_noticesEPSS 0.2%CVE-2026-8415LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/express/association/reorderEPSS 0.2%CVE-2026-7562MEDIUMWP-Redirection <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-63684HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in various admin/import/export actions of multiple Regular Labs extensionEPSS 0.2%