Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-44548HIGHChurchCRM: CSRF via legacy GET-delete pages (FundRaiserDelete.php, PropertyTypeDelete.php, NoteDelete.php)EPSS 0.2%CVE-2025-10308MEDIUMAstro Booking Engine <= 1.4.0 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2023-45629MEDIUMWordPress Responsive Image Gallery, Gallery Album Plugin <= 2.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-25151MEDIUMQwik City has a CSRF Protection Bypass via Content-Type Header ValidationEPSS 0.2%CVE-2024-53711HIGHWordPress Hotlink2Watermark plugin <= 0.3.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-53710HIGHWordPress ITERAS plugin <= 1.8.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-32958HIGHWordPress Slash Admin plugin <= 3.8.1 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2026-3331MEDIUMLobot Slider Administrator <= 0.6.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-53712HIGHWordPress Kevin's plugin <= 2.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-13963LOWInappropriate implementation in DevTools in Google Chrome prior to 150.0.7871.47 allowed a remote attacker who convinced a user to engage inEPSS 0.2%CVE-2024-5786MEDIUMCross-Site Request Forgery vulnerability in Comtrend routerEPSS 0.2%CVE-2026-13944LOWInappropriate implementation in DataTransfer in Google Chrome on Mac prior to 150.0.7871.47 allowed a remote attacker who convinced a user tEPSS 0.2%CVE-2026-25649HIGHTraccar Vulnerable to Authorization Code Theft via Open Redirect in OIDC Provider EndpointsEPSS 0.2%CVE-2024-54357MEDIUMWordPress Avada theme <= 7.11.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37104MEDIUMWordPress Chic Lite theme <= 1.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53809MEDIUMWordPress Namaste! LMS plugin <= 2.6.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51533MEDIUMWordPress Ecwid Shopping Cart Plugin <= 6.12.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-13405MEDIUMApptivo Business Site CRM <= 5.3 - Cross-Site Request Forgery to IP Address BlockEPSS 0.2%CVE-2025-15399CRITICALMultiple vulnerabilities affect IBM License Key Server Administration and Reporting Tool and IBM LKS Administration AgentEPSS 0.2%CVE-2024-37236MEDIUMWordPress Loco Translate plugin <= 2.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%