Fallos del tipo CWE-352

6058 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-29453MEDIUMWordPress API KEY for Google Maps plugin <= 1.2.1 - CSRF vulnerability leading to Google Maps API key updateEPSS 0.4%CVE-2022-3898HIGHWP Affiliate Platform <= 6.3.9 - Cross-Site Request ForgeryEPSS 0.4%CVE-2025-27624MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins 2.499 and earlier, LTS 2.492.1 and earlier allows attackers to have users togglEPSS 0.4%CVE-2023-5690MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.4%CVE-2021-4395MEDIUMAbandoned Cart Recovery for WooCommerce <= 1.0.4 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2024-7106MEDIUMSpina CMS media_folders cross-site request forgeryEPSS 0.4%CVE-2022-23044HIGHTiny File Manager version 2.4.8 allows an unauthenticated remote attacker to persuade users to perform unintended actions within the applicaEPSS 0.4%CVE-2023-2552HIGHCross-Site Request Forgery (CSRF) in unilogies/bumsysEPSS 0.4%CVE-2024-7662MEDIUMSourceCodester Car Driving School Management System manag_package.php save_package cross-site request forgeryEPSS 0.4%CVE-2022-1712—LiveSync for WordPress <= 1.0 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-1895—underConstruction < 1.20 - Construction Mode Deactivation via CSRFEPSS 0.4%CVE-2022-1842—OpenBook Book Data <= 3.5.2 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-1573—HTML2WP <= 1.0.0 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-0515MEDIUMCross-Site Request Forgery (CSRF) in crater-invoice/craterEPSS 0.4%CVE-2022-1847—Rotating Posts <= 1.11 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-1627—My Private Site < 3.0.8 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2021-37201—A vulnerability has been identified in SINEC NMS (All versions < V1.0 SP1). The web interface of affected devices is vulnerable to a Cross-SEPSS 0.4%CVE-2022-1885—Cimy Header Image Rotator <= 6.1.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-1695—WP Simple Adsense Insertion < 2.1 - Inject ads and javascript via CSRFEPSS 0.4%CVE-2022-1960—MyCSS <= 1.1 - Arbitrary Settings Update via CSRFEPSS 0.4%