Fallos del tipo CWE-352

6071 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-34033MEDIUMWordPress Ajax Pagination and Infinite Scroll Plugin <= 2.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-31985MEDIUMXWiki Platform CSRF in the job schedulerEPSS 0.3%CVE-2025-6105MEDIUMjflyfox jfinal_cms HOME.java cross-site request forgeryEPSS 0.3%CVE-2023-33207MEDIUMWordPress Stop Referrer Spam Plugin <= 1.3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-26748HIGHWordPress Arkhe theme <= 3.12.0 - CSRF to Local File Inclusion vulnerabilityEPSS 0.3%CVE-2023-29426MEDIUMWordPress Spreadshop Plugin Plugin <= 1.6.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-34031MEDIUMWordPress bbPress Toolkit Plugin <= 1.0.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0725MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_clone_folderEPSS 0.3%CVE-2024-48418HIGHIn Edimax AC1200 Wi-Fi 5 Dual-Band Router BR-6476AC 1.06, the request /goform/fromSetDDNS does not properly handle special characters in anyEPSS 0.3%CVE-2023-0726MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_edit_folderEPSS 0.3%CVE-2022-44737MEDIUMWordPress All In One WP Security plugin <= 5.1.0 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.3%CVE-2023-0685MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_unassign_foldersEPSS 0.3%CVE-2022-4844MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2023-0724MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_add_folderEPSS 0.3%CVE-2022-40219MEDIUMWordPress FavIcon Switcher plugin <= 1.2.11 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-0722MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_stateEPSS 0.3%CVE-2024-42582HIGHA Cross-Site Request Forgery (CSRF) in the component delete_categorie.php of Warehouse Inventory System v2.0 allows attackers to escalate prEPSS 0.3%CVE-2021-36861MEDIUMWordPress Rich Reviews by Starfish plugin <= 1.9.14 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-42576HIGHA Cross-Site Request Forgery (CSRF) in the component edit_categorie.php of Warehouse Inventory System v2.0 allows attackers to escalate privEPSS 0.3%CVE-2024-42584HIGHA Cross-Site Request Forgery (CSRF) in the component delete_product.php of Warehouse Inventory System v2.0 allows attackers to escalate privEPSS 0.3%