Fallos del tipo CWE-352

6072 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-23869MEDIUMWordPress Google XML Sitemap for Mobile Plugin <= 1.6.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-22694MEDIUMWordPress BigContact Plugin <= 1.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-4941MEDIUMWCFM Membership <= 2.9.10 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-32504MEDIUMWordPress Wise Chat Plugin <= 3.1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-22817HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/email/email_conf_updagteEPSS 0.3%CVE-2023-28989MEDIUMWordPress Happy Addons for Elementor Plugin <= 3.8.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-6075HIGHMedia Library Assistant <= 3.35 - Cross-Site Request Forgery via Bulk Action FormEPSS 0.3%CVE-2023-28696MEDIUMWordPress I Recommend This Plugin <= 3.9.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-22695MEDIUMWordPress Custom Field Template Plugin <= 2.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49855MEDIUMWordPress BC Menu Bar Cart Icon For WooCommerce By Binary Carpenter Plugin <= 1.49.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-5448HIGHWP Register Profile With Shortcode <= 3.5.9 - Cross-Site Request Forgery to User Password ResetEPSS 0.3%CVE-2023-4277HIGHRealia <= 1.4.0 - Cross-Site Request Forgery to User Email ChangeEPSS 0.3%CVE-2023-3011MEDIUMARMember <= 4.0.5 - Cross-Site Request ForgeryEPSS 0.3%CVE-2022-4604MEDIUMwp-english-wp-admin Plugin english-wp-admin.php register_endpoints cross-site request forgeryEPSS 0.3%CVE-2023-2505HIGH The affected products have a CSRF vulnerability that could allow an attacker to execute code and upload malicious files. EPSS 0.3%CVE-2023-2528MEDIUMContact Form by Supsystic <= 1.7.24 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2022-38086MEDIUMWordPress Shortcodes Ultimate plugin <= 5.12.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2022-2657—Multivendor Marketplace Solution for WooCommerce < 3.8.12 - Unauthorised AJAX CallsEPSS 0.3%CVE-2022-2405MEDIUMWP Popup Builder < 1.3.0 - Subscriber+ Arbitrary Popup DeletionEPSS 0.3%CVE-2021-24611—Keywords & Meta <= 3.0 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.3%