Fallos del tipo CWE-352

6059 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2020-36669HIGHJetBackup – WP Backup, Migrate & Restore <= 1.3.9 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.4%CVE-2021-4402MEDIUMMultiple Roles <= 1.3.1- Cross-Site Request Forgery BypassEPSS 0.4%CVE-2022-47131MEDIUMA Cross-Site Request Forgery (CSRF) in Academy LMS before v5.10 allows an attacker to arbitrarily create a page.EPSS 0.4%CVE-2023-4916HIGHLogin with phone number <= 1.5.6 - Cross-Site Request Forgery to User Password ChangeEPSS 0.4%CVE-2024-3147MEDIUMDedeCMS makehtml_map.php cross-site request forgeryEPSS 0.4%CVE-2025-9747MEDIUMKoillection csrf_protection_controller.js cross-site request forgeryEPSS 0.4%CVE-2021-3932MEDIUMCross-Site Request Forgery (CSRF) in area17/twillEPSS 0.4%CVE-2022-22811—A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintended actions, leading to the overEPSS 0.4%CVE-2024-3238HIGHWordPress Menu Plugin — Superfly Responsive Menu <= 5.0.29 - Cross-Site Request Forgery to Arbitrary File DeletionEPSS 0.4%CVE-2021-41083HIGHCSRF Vulnerability in dada-mail 11.15.1 and belowEPSS 0.4%CVE-2022-29439MEDIUMWordPress Image Slider by NextCode plugin <= 1.1.2 - Slider Deletion via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-25599MEDIUMWordPress Spiffy Calendar plugin <= 4.9.0 - Event deletion via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-29441MEDIUMWordPress Private Messages For WordPress plugin <= 2.1.10 - Sending Messages via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-4219MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Submitted Response DeletionEPSS 0.4%CVE-2021-3729MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.4%CVE-2022-4220MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Question DeletionEPSS 0.4%CVE-2024-47879HIGHOpenRefine's PreviewExpressionCommand, which is eval, lacks protection against cross-site request forgery (CSRF)EPSS 0.4%CVE-2022-2276—WP Edit Menu < 1.5.0 - Unauthenticated Arbitrary Post DeletionEPSS 0.4%CVE-2023-20856HIGHVMware vRealize Operations (vROps) contains a CSRF bypass vulnerability. A malicious user could execute actions on the vROps platform on behEPSS 0.4%CVE-2024-10448MEDIUMcode-projects Blood Bank Management System delete.php cross-site request forgeryEPSS 0.4%