Fallos del tipo CWE-352

6072 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-42610HIGHPligg CMS v2.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/admin_backup.php?dobackup=filesEPSS 0.3%CVE-2024-5943HIGHNested Pages <= 3.2.7 - Cross-Site Request Forgery to Local File InclusionEPSS 0.3%CVE-2024-39063HIGHLime Survey <= 6.5.12 is vulnerable to Cross Site Request Forgery (CSRF). The YII_CSRF_TOKEN is only checked when passed in the body of POSTEPSS 0.3%CVE-2024-40034HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/userLevel_deal.php?mudi=delEPSS 0.3%CVE-2024-42617HIGHPligg CMS v2.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/admin_config.php?action=save&var_id=EPSS 0.3%CVE-2023-47556MEDIUMWordPress Device Theme Switcher Plugin <= 3.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27441MEDIUMWordPress New Adman Plugin <= 1.6.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-12202MEDIUMajayrandhawa User-Management-PHP-MYSQL web cross-site request forgeryEPSS 0.3%CVE-2023-27442MEDIUMWordPress Leyka Plugin <= 3.29.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-6109MEDIUMFoundationAgents MetaGPT Mineflayer HTTP API index.js evaluateCode cross-site request forgeryEPSS 0.3%CVE-2025-31038HIGHWordPress Essential Breadcrumbs plugin <= 1.1.1 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-47672MEDIUMWordPress WP Category Post List Widget Plugin <= 2.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31023HIGHWordPress Seo Meta Tags plugin <= 1.4 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-49763MEDIUMWordPress CSprite Plugin <= 1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-4275HIGHDivi Torque Lite <= 4.2.3 - Cross-Site Request Forgery to Arbitrary Plugin Installation via 'install_plugin' REST EndpointEPSS 0.3%CVE-2023-47531MEDIUMWordPress Droit Dark Mode Plugin <= 1.1.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47670MEDIUMWordPress Korea SNS Plugin <= 1.6.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47667MEDIUMWordPress WP Full Stripe Free plugin <= 7.0.16 - Cross Site Request Forgery (CSRF) vulnerability on every Setting SaveEPSS 0.3%CVE-2023-41129MEDIUMWordPress Patreon WordPress Plugin <= 1.8.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31036HIGHWordPress WPSolr plugin <= 24.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%