Fallos del tipo CWE-352

6103 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-9623MEDIUMAdmin in English with Switch <= 1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-9628MEDIUMThe integration of the AMO.CRM <= 1.0.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-34904HIGHWordPress Simple Social Media Share Buttons plugin <= 6.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2016-20051MEDIUMSnews CMS 1.7 Cross-Site Request Forgery via changeupEPSS 0.2%CVE-2025-9627MEDIUMRun Log <= 1.7.10 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-10588MEDIUMPixelYourSite <= 11.1.2 – Cross-Site Request Forgery to GDPR Options ModificationEPSS 0.2%CVE-2026-1644MEDIUMWP Frontend Profile <= 1.3.8 - Cross-Site Request Forgery to Unauthorized User Account Approval or RejectionEPSS 0.2%CVE-2025-9621MEDIUMWidgetPack Comment System <= 1.6.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-10498MEDIUMNinja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Limited File DeletionEPSS 0.2%CVE-2025-9949MEDIUMInternal Links Manager <= 3.0.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-13685MEDIUMPhoto Gallery by Ays <= 6.4.8 - Cross-Site Request Forgery to Bulk ActionsEPSS 0.2%CVE-2025-22297MEDIUMWordPress AI WP Writer plugin <= 3.8.4.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-24540MEDIUMWordPress Website Builder by SeedProd plugin <= 6.18.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-8140HIGHConcrete CMS 9.5.0 and below is vulnerable to CSRF on download() in the package install controllerEPSS 0.2%CVE-2026-1082MEDIUMTITLE ANIMATOR <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-11214MEDIUMInappropriate implementation in Chrome for iOS in Google Chrome on iOS prior to 149.0.7827.53 allowed a remote attacker to leak cross-originEPSS 0.2%CVE-2025-15377MEDIUMSosh Share Buttons <= 1.1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-14845MEDIUMNS IE Compatibility Fixer <= 2.1.5 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-25103MEDIUMWordPress Indeed API Plugin <= 0.5 - CSRF to Settings Change vulnerabilityEPSS 0.2%CVE-2024-12541MEDIUMChative Live chat and Chatbot <= 1.1 - Cross-Site Request Forgery via add_chative_widget_action FunctionEPSS 0.2%