Fallos del tipo CWE-352

6061 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-7459MEDIUMOSWAPP Warehouse Inventory System edit_account.php cross-site request forgeryEPSS 0.4%CVE-2024-7460MEDIUMOSWAPP Warehouse Inventory System change_password.php cross-site request forgeryEPSS 0.4%CVE-2024-2316MEDIUMBdtask Hospital AutoManager Update Bill Page cross-site request forgeryEPSS 0.4%CVE-2022-37405MEDIUMWordPress Better Font Awesome plugin <= 2.0.1 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2025-1643MEDIUMBenner ModernaNet SG_AlterarSenha cross-site request forgeryEPSS 0.4%CVE-2024-28673HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/mychannel_edit.php.EPSS 0.4%CVE-2023-0403MEDIUMSocial Warfare <= 4.3.1 - Cross-Site Request ForgeryEPSS 0.4%CVE-2022-3538MEDIUMWebmaster Tools Verification <= 1.2 - Unauthenticated Arbitrary Plugin DeactivationEPSS 0.4%CVE-2022-36292MEDIUMWordPress Gallery PhotoBlocks plugin <= 1.2.6 - Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2024-2822MEDIUMDedeCMS vote_edit.php cross-site request forgeryEPSS 0.4%CVE-2022-2355MEDIUMEasy Username Updater < 1.0.5 - Arbitrary Username Update via CSRFEPSS 0.4%CVE-2024-28195HIGHCross-Site Request Forgery (CSRF) vulnerability in API and login in your_spotifyEPSS 0.4%CVE-2024-12642HIGHChunghwa Telecom TenderDocTransfer - Arbitrary File WriteEPSS 0.4%CVE-2024-28141MEDIUMCross-Site Request-ForgeryEPSS 0.4%CVE-2025-2319HIGHEZ SQL Reports Shortcode Widget and DB Backup 4.11.13 - 5.25.08 - Cross-Site Request Forgery to Remote Code ExecutionEPSS 0.4%CVE-2022-3154—Multiple Plugins from Viszt Peter - Multiple CSRFEPSS 0.4%CVE-2023-0294HIGHMediamatic – Media Library Folders <= 2.8.1 - Cross-Site Request ForgeryEPSS 0.4%CVE-2023-7052MEDIUMPHPGurukul Online Notes Sharing System profile.php cross-site request forgeryEPSS 0.4%CVE-2023-32980MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an aEPSS 0.4%CVE-2024-31386MEDIUMMultiple WordPress themes affected by Cross-Site Request Forgery vulnerabilityEPSS 0.4%