Fallos del tipo CWE-352

6071 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-31087MEDIUMWordPress JS Job Manager Plugin <=2.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27458MEDIUMWordPress WpStream – Live Streaming, Video on Demand, Pay Per View Plugin <= 4.4.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28498MEDIUMWordPress Hotel Booking Lite Plugin <= 4.6.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27446MEDIUMWordPress DeepL Pro API translation Plugin <= 2.1.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-55076HIGHGrocy through 4.3.0 has no CSRF protection, as demonstrated by changing the Administrator's password.EPSS 0.3%CVE-2024-0790MEDIUMWOLF – WordPress Posts Bulk Editor and Manager Professional <= 1.0.8.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-24395MEDIUMWordPress Contact Form 7 Redirect & Thank You Page Plugin <= 1.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-4161MEDIUMWooCommerce PDF Invoice Builder <= 1.2.90 - Cross-Site Request Forgery to Custom Field CreationEPSS 0.3%CVE-2023-24920MEDIUMMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.3%CVE-2020-36633MEDIUMmoodle-block_sitenews block_sitenews.php get_content cross-site request forgeryEPSS 0.3%CVE-2025-32354HIGHIn Zimbra Collaboration (ZCS) 9.0 through 10.1, a Cross-Site Request Forgery (CSRF) vulnerability exists in the GraphQL endpoint (/service/eEPSS 0.3%CVE-2024-26469HIGHServer-Side Request Forgery (SSRF) vulnerability in Tunis Soft "Product Designer" (productdesigner) module for PrestaShop before version 1.1EPSS 0.3%CVE-2025-4375MEDIUMCross-Site Request Forgery vulnerability in Pro Cloud Server's WebEAEPSS 0.3%CVE-2023-45316HIGHReflected client side path traversal leading to CSRF in PlaybooksEPSS 0.3%CVE-2023-33333HIGHWordPress Complianz and Complianz Premium plugins - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS)EPSS 0.3%CVE-2024-25572HIGHCross-site request forgery (CSRF) vulnerability exists in Ninja Forms prior to 3.4.31. If a website administrator views a malicious page whiEPSS 0.3%CVE-2022-38704MEDIUMWordPress SEO Redirection plugin <= 8.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-5975MEDIUMImageMapper <= 1.2.6 - Cross-Site Request Forgery to Plugin Settings Change via ajaxEPSS 0.3%CVE-2023-4935MEDIUMBEAR <= 1.1.3.3 - Cross-Site Request Forgery to Profile CreationEPSS 0.3%CVE-2022-2171—Progressive License <= 1.1.0 - CSRF to Stored XSSEPSS 0.3%