Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-70062MEDIUMPHPGurukul Hospital Management System v4.0 contains a Cross-Site Request Forgery (CSRF) vulnerability in the 'Add Doctor' module. The applicEPSS 0.2%CVE-2025-25093MEDIUMWordPress Child Themes Helper plugin <= 2.2.7 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2024-36452LOWCross-site request forgery vulnerability exists in ajaxterm module of Webmin versions prior to 2.003. If this vulnerability is exploited, unEPSS 0.2%CVE-2025-26963MEDIUMWordPress ClickWhale plugin <= 2.4.3 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2026-11139MEDIUMInappropriate implementation in Paint in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafEPSS 0.2%CVE-2026-11200MEDIUMInappropriate implementation in WebRTC in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a craEPSS 0.2%CVE-2024-22287HIGHWordPress Better Anchor Links Plugin <= 1.7.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-56024MEDIUMWordPress WP EasyPay plugin <= 4.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2020-37145MEDIUMHRSALE 1.1.8 - Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2026-11134MEDIUMInappropriate implementation in Media in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafEPSS 0.2%CVE-2026-11129MEDIUMInappropriate implementation in Extensions in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via aEPSS 0.2%CVE-2026-11084MEDIUMInappropriate implementation in Password Manager in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin dataEPSS 0.2%CVE-2025-26593MEDIUMWordPress FastBook plugin <= 1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-59110MEDIUMCross-Site Request Forgery in Windu CMSEPSS 0.2%CVE-2026-1745MEDIUMSourceCodester Medical Certificate Generator App cross-site request forgeryEPSS 0.2%CVE-2023-6008MEDIUMUserPro <= 5.1.1 - Cross-Site Request Forgery via multiple functionsEPSS 0.2%CVE-2026-1672MEDIUMBEAR – Bulk Editor and Products Manager Professional for WooCommerce by Pluginus.Net <= 1.1.5 - Cross-Site Request Forgery to Product Data ModificationEPSS 0.2%CVE-2024-12636MEDIUMPrivacy Policy Generator, Terms & Conditions Generator WordPress Plugin : WP Legal Pages <= 3.2.7 - Cross-Site Request ForgeryEPSS 0.2%CVE-2018-25387MEDIUMHaPe PKH 1.1 Cross-Site Request Forgery via aksi_user.phpEPSS 0.2%CVE-2025-25111MEDIUMWordPress WP Spell Check plugin <= 9.21 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%