Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-9599MEDIUMTectite Forms <= 1.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-76856HIGHNetcore NR255-V 1.5.130703 Cross-Site Request Forgery in WAN/LAN Configuration EndpointsEPSS 0.2%CVE-2026-9730MEDIUMRemove NoFollow Commenter URL <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-52479MEDIUMWordPress Jobify plugin < 4.3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-6452MEDIUMBigfishgames Syndicate <= 1.2 - Cross-Site Request Forgery to Settings Reset and UpdateEPSS 0.2%CVE-2026-8424MEDIUMRemove Yellow BGBOX <= 1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-11775MEDIUMUser Admin Simplifier <= 3.0.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-9236MEDIUMCM Ad Changer <= 2.0.7 - Cross-Site Request Forgery to Campaign Deletion via Campaign ManagementEPSS 0.2%CVE-2026-4140MEDIUMNi WooCommerce Order Export <= 3.1.6 - Cross-Site Request Forgery to Settings Update via ni_order_export_action AJAX ActionEPSS 0.2%CVE-2025-21538MEDIUMVulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Web Runtime SEC). Supported versions that are EPSS 0.2%CVE-2025-30560HIGHWordPress jQuery Dropdown Menu plugin <= 3.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-38729MEDIUMWordPress MBE eShip plugin <= 2.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46241HIGHWordPress Appointment Booking Calendar plugin <= 1.3.92 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2025-30561HIGHWordPress CAS Maestro plugin <= 1.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-2748MEDIUMCSRF vulnerability was identified in GitHub Enterprise Server that allowed performing actions on behalf of a userEPSS 0.2%CVE-2024-13683MEDIUMAutomate Hub Free by Sperse.IO <= 1.7.0 - Cross-Site Request Forgery to Activation Status UpdateEPSS 0.2%CVE-2025-62245MEDIUMCross-site request forgery (CSRF) vulnerability in Liferay Portal 7.4.1 through 7.4.3.112, and Liferay DXP 2023.Q4.0 through 2023.Q4.5, 2023EPSS 0.2%CVE-2025-30769HIGHWordPress WIP WooCarousel Lite plugin <= 1.1.7 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-46485MEDIUMdingfanzu CMS 1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/doAdminAction.php?act=addCateEPSS 0.2%CVE-2025-30565HIGHWordPress banner-manager plugin <= 16.04.19 - CSRF to Stored XSS vulnerabilityEPSS 0.2%