Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-26153MEDIUMETIC Telecom Remote Access Server (RAS) Cross-Site Request ForgeryEPSS 0.2%CVE-2026-63265HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in various Regular Labs extension AJAX endpointsEPSS 0.2%CVE-2025-31684MEDIUMOAuth2 Client - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-013EPSS 0.2%CVE-2025-4199MEDIUMAbundatrade Plugin <= 1.8.02 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-81890MEDIUMelFinder: CSRF in netmount allows forced FTP mounts and server-side FTP connectionsEPSS 0.2%CVE-2024-43265MEDIUMWordPress Analytify plugin <= 5.3.1 - CSRF Leading to Optout VulnerabilityEPSS 0.2%CVE-2025-4198MEDIUMAlink Tap <= 1.3.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-81920LOWConcrete CMS below 9.5.3 is vulnerable to Cross-Site Request Forgery (CSRF) in Dashboard SEO Excluded Words Reset EndpointEPSS 0.2%CVE-2025-31680MEDIUMMatomo Analytics - Moderately critical - Cross site request forgery - SA-CONTRIB-2025-008EPSS 0.2%CVE-2026-8906MEDIUMWP Promoter <= 1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'popup_width' ParameterEPSS 0.2%CVE-2025-4188MEDIUMAdvanced Reorder Image Text Slider <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-34429HIGH1Panel CSRF Web Port Configuration ChangeEPSS 0.2%CVE-2026-8905MEDIUMOsiris Signature Banner <= 0.5 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'prepend_text' ParameterEPSS 0.2%CVE-2026-4984HIGHBotpress - Credential Disclosure via Twilio Webhook HandlerEPSS 0.2%CVE-2024-3593HIGHUberMenu <= 3.8.3 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2026-56024MEDIUMWordPress WP EasyPay plugin <= 4.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-11129MEDIUMInappropriate implementation in Extensions in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via aEPSS 0.2%CVE-2025-13408MEDIUMFoxtool All-in-One: Contact chat button, Custom login, Media optimize images <= 2.5.2 - Cross-Site Request Forgery to Google OAuth ConnectionEPSS 0.2%CVE-2025-25093MEDIUMWordPress Child Themes Helper plugin <= 2.2.7 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2026-28741MEDIUMCSRF Protection Bypass Allows Updating a User's Authentication MethodEPSS 0.2%