Fallos del tipo CWE-352

6071 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23797CRITICALWordPress WP Options Editor plugin <= 1.1 - CSRF to Privilege Escalation vulnerabilityEPSS 0.4%CVE-2025-47410HIGHApache Geode: CSRF attacks through GET requests to the Management and Monitoring REST API that can execute gfsh commands on the target systemEPSS 0.4%CVE-2022-2377—Directorist < 7.3.0 - Subscriber+ Arbitrary E-mail SendingEPSS 0.4%CVE-2024-2823MEDIUMDedeCMS mda_main.php cross-site request forgeryEPSS 0.4%CVE-2022-2382—Product Slider for WooCommerce < 2.5.7 - Subscriber+ Arbitrary Options DeletionEPSS 0.4%CVE-2024-9281MEDIUMbg5sbk MiniCMS post-edit.php cross-site request forgeryEPSS 0.4%CVE-2025-1813MEDIUMzj1983 zz cross-site request forgeryEPSS 0.4%CVE-2024-7065MEDIUMSpina CMS cross-site request forgeryEPSS 0.4%CVE-2024-26273HIGHCross-site request forgery (CSRF) vulnerability in the content page editor in Liferay Portal 7.4.0 through 7.4.3.103, and Liferay DXP 2023.QEPSS 0.4%CVE-2024-26272HIGHCross-site request forgery (CSRF) vulnerability in the content page editor in Liferay Portal 7.3.2 through 7.4.3.107, and Liferay DXP 2023.QEPSS 0.4%CVE-2024-26271HIGHCross-site request forgery (CSRF) vulnerability in the My Account widget in Liferay Portal 7.4.3.75 through 7.4.3.111, and Liferay DXP 2023.EPSS 0.4%CVE-2022-45130MEDIUMPlesk Obsidian allows a CSRF attack, e.g., via the /api/v2/cli/commands REST API to change an Admin password. NOTE: Obsidian is a specific vEPSS 0.4%CVE-2024-8490HIGHPropertyHive <= 2.0.19 - Cross-Site Request Forgery via save_account_detailsEPSS 0.4%CVE-2024-34007HIGHmoodle: logout CSRF in admin/tool/mfa/auth.phpEPSS 0.4%CVE-2023-22286HIGHCross-site request forgery (CSRF) vulnerability in MAHO-PBX NetDevancer Lite/Uni/Pro/Cloud prior to Ver.1.11.00, MAHO-PBX NetDevancer VSG LiEPSS 0.4%CVE-2022-34367MEDIUMDell EMC Data Protection Central versions 19.1, 19.2, 19.3, 19.4, 19.5, 19.6, contain(s) a Cross-Site Request Forgery Vulnerability. A(n) reEPSS 0.4%CVE-2024-1727MEDIUMCSRF Vulnerability in gradio-app/gradioEPSS 0.4%CVE-2023-7051MEDIUMPHPGurukul Online Notes Sharing System manage-notes.php cross-site request forgeryEPSS 0.4%CVE-2012-10017MEDIUMBestWebSoft Portfolio Plugin cross-site request forgeryEPSS 0.4%CVE-2024-22699HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/admin/update_group_save.EPSS 0.4%