Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-39641MEDIUMWordPress LearnPress plugin <= 4.2.6.8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-1777MEDIUMAdmin side data storage for Contact Form 7 <= 1.1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-7422MEDIUMTheme My Login <= 7.1.7 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-35550MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoWeb_deal.php?mudi=rev.EPSS 0.2%CVE-2024-39157LOWidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/ipRecord_deal.php?mudi=del&dataType=&datEPSS 0.2%CVE-2026-63280HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in Regular Labs conditions managerEPSS 0.2%CVE-2026-86718HIGHWWBN AVideo Cross-Site Request Forgery via deleteHistory.json.phpEPSS 0.2%CVE-2024-50466MEDIUMWordPress DarkMySite – Advanced Dark Mode Plugin for WordPress plugin <= 1.2.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-63684HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in various admin/import/export actions of multiple Regular Labs extensionEPSS 0.2%CVE-2026-8414LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/event/duplicateEPSS 0.2%CVE-2026-8412LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/cacheEPSS 0.2%CVE-2026-8434LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescanMultiple()EPSS 0.2%CVE-2024-12557MEDIUMTransporters.io <= 2.1.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-12288MEDIUMSimple add pages or posts <= 2.0.0 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2024-54351HIGHWordPress Fancy Roller Scroller plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-64876HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in GeoIP extensionEPSS 0.2%CVE-2026-8423MEDIUMJaviBola Custom Theme Test <= 2.0.5 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-13244HIGHMigrate Tools - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-008EPSS 0.2%CVE-2026-8416LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file addFavoriteFolder($id)EPSS 0.2%CVE-2026-8411LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/deleteEPSS 0.2%