Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-24885MEDIUMKanboard Affected by Cross-Site Request Forgery (CSRF) via Content-Type Misconfiguration in Project Role AssignmentEPSS 0.2%CVE-2023-50930HIGHAn issue was discovered in savignano S/Notify before 4.0.2 for Jira. While an administrative user is logged on, the configuration settings oEPSS 0.2%CVE-2020-37106MEDIUMBusiness Live Chat Software 1.0 - Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2024-8120MEDIUMImageRecycle pdf & image compression <= 3.1.14 - Cross-Site Request in Several AJAX ActionsEPSS 0.2%CVE-2024-31205MEDIUMSaleor CSRF bypass in refreshToken mutationEPSS 0.2%CVE-2026-60646HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Web Content Management). Supported versions tEPSS 0.2%CVE-2025-20321MEDIUMMembership State Change in Splunk Search Head Cluster through a Cross-Site Request Forgery (CSRF) in Splunk EnterpriseEPSS 0.2%CVE-2025-47701HIGHRestrict route by IP - Critical - Cross Site Request Forgery - SA-CONTRIB-2025-047EPSS 0.2%CVE-2024-12279MEDIUMWP Social AutoConnect <= 4.6.2 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2025-24562HIGHWordPress KBucket plugin <= 4.1.6 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2026-41317MEDIUMFrappe Press has an unsafe HTTP method / CSRF-adjacent issue on API secret generationEPSS 0.2%CVE-2020-37007MEDIUMLiman 0.7 - Cross-Site Request Forgery (Change Password)EPSS 0.2%CVE-2024-35039LOWidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/tplSys_deal.php?mudi=area.EPSS 0.2%CVE-2025-11166MEDIUMWP Go Maps (formerly WP Google Maps) <= 9.0.46 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-7047MEDIUMFrontend User Notes <= 2.1.1 - Cross-Site Request Forgery to Note Content Modification via 'confirmEdit' ActionEPSS 0.2%CVE-2025-22562MEDIUMWordPress Title Experiments Free plugin <= 9.0.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-29929MEDIUMTuleap is missing CSRF protection on tracker hierarchy administrationEPSS 0.2%CVE-2026-15136MEDIUMCookie Banner for GDPR / CCPA – WPLP Cookie Consent <= 4.3.7 - Cross-Site Request Forgery via Bulk Action to Delete/Resolve EntriesEPSS 0.2%CVE-2023-45763MEDIUMWordPress Taggbox Plugin <= 2.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-35011MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoType_deal.php?mudi=rev&nohrefStr=cloEPSS 0.2%