Fallos del tipo CWE-352

6072 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2022-1591—WordPress Ping Optimizer < 2.35.1.3.0 - Arbitrary Settings Update via CSRFEPSS 0.3%CVE-2022-38059MEDIUMWordPress Access Code Feeder plugin <= 1.0.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-26839MEDIUMA cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to edit information for existing people on the site.EPSS 0.3%CVE-2023-35912MEDIUMWordPress Potent Donations for WooCommerce Plugin <= 1.1.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2021-24912—Transposh WordPress Translation < 1.0.8 - CSRF to Stored XSSEPSS 0.3%CVE-2023-25985MEDIUMWordPress WordPress Tooltips Plugin <= 8.2.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-5676MEDIUMParadox IP150 Internet Module Cross-Site Request ForgeryEPSS 0.3%CVE-2024-11641HIGHVikBooking Hotel Booking Engine & PMS <= 1.7.2 - Cross-Site Request Forgery to Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.3%CVE-2026-73482HIGHphpList < 3.7.0-RC5 Cross-Site Request Forgery via admins.phpEPSS 0.3%CVE-2024-11743MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php cross-site request forgeryEPSS 0.3%CVE-2026-66001HIGHFrappe: Improper Authorization in OAuth2 Consent EndpointEPSS 0.3%CVE-2026-30793CRITICALRustDesk Flutter URI Handler Sets Permanent Password Without Privilege Check or User ConfirmationEPSS 0.3%CVE-2020-14369—This release fixes a Cross Site Request Forgery vulnerability was found in Red Hat CloudForms which forces end users to execute unwanted actEPSS 0.3%CVE-2023-34030MEDIUMWordPress Complianz and Complianz Premium plugins - Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-3557MEDIUMScriptAndTools eCommerce-website-in-PHP cross-site request forgeryEPSS 0.3%CVE-2025-3561MEDIUMghostxbh uzy-ssm-mall cross-site request forgeryEPSS 0.3%CVE-2022-1757—Pagebar < 2.70 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2024-7161MEDIUMSeaCMS Password Change cross-site request forgeryEPSS 0.3%CVE-2022-47373MEDIUMReflected Cross Site Scripting in Search Functionality of Module LibraryEPSS 0.3%CVE-2022-2275—WP Edit Menu <= 1.5.0 - Arbitrary Post Deletion via CSRFEPSS 0.3%