Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-8433LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescan()EPSS 0.2%CVE-2026-6400MEDIUMChild Height Predictor by Ostheimer <= 1.3 - Cross-Site Request Forgery to Settings Update via Plugin Settings FormEPSS 0.2%CVE-2023-3254MEDIUMWidgets for Google Reviews <= 10.9 - Cross-Site Request Forgery to Plugin Settings ResetEPSS 0.2%CVE-2024-50466MEDIUMWordPress DarkMySite – Advanced Dark Mode Plugin for WordPress plugin <= 1.2.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-6492MEDIUMSimple Sitemap <= 3.5.13 - Cross-Site Request Forgery via admin_noticesEPSS 0.2%CVE-2026-5582MEDIUMFuseWP <= 1.1.24.2 - Cross-Site Request Forgery to Sync Rule Status ToggleEPSS 0.2%CVE-2026-7562MEDIUMWP-Redirection <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-39657MEDIUMWordPress Sender plugin <= 2.6.18 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-39157LOWidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/ipRecord_deal.php?mudi=del&dataType=&datEPSS 0.2%CVE-2024-12383MEDIUMBinary MLM Woocommerce <= 2.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-6932MEDIUMWoo Commerce Minimum Weight <= 3.0.1 - Cross-Site Request Forgery via Settings Update FormEPSS 0.2%CVE-2026-8416LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file addFavoriteFolder($id)EPSS 0.2%CVE-2026-4139MEDIUMmCatFilter <= 0.5.2 - Cross-Site Request Forgery via compute_post() FunctionEPSS 0.2%CVE-2026-64876HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in GeoIP extensionEPSS 0.2%CVE-2024-12557MEDIUMTransporters.io <= 2.1.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-54351HIGHWordPress Fancy Roller Scroller plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-63684HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in various admin/import/export actions of multiple Regular Labs extensionEPSS 0.2%CVE-2026-8411LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/deleteEPSS 0.2%CVE-2023-6984MEDIUMPowerPack Addons for Elementor (Free Widgets, Extensions and Templates) <= 2.7.13 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-13284HIGHGutenberg - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-048EPSS 0.2%