Fallos del tipo CWE-352

6072 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-41129MEDIUMWordPress Patreon WordPress Plugin <= 1.8.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31036HIGHWordPress WPSolr plugin <= 24.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-47519MEDIUMWordPress WooCommerce Product Table Lite Plugin <= 2.6.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31038HIGHWordPress Essential Breadcrumbs plugin <= 1.1.1 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2022-35613HIGHKonker v2.3.9 was to discovered to contain a Cross-Site Request Forgery (CSRF).EPSS 0.3%CVE-2024-56207HIGHWordPress EditionGuard for WooCommerce – eBook Sales with DRM plugin <= 3.4.2 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-1557MEDIUMOFCMS cross-site request forgeryEPSS 0.3%CVE-2022-3151MEDIUMWP Custom Cursors < 3.0.1 - Arbitrary Cursor Deletion via CSRFEPSS 0.3%CVE-2023-2303MEDIUMContact Form and Calls To Action by vcita <= 4.10.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2022-47164MEDIUMWordPress Event Manager for WooCommerce Plugin <= 3.7.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-3126MEDIUMFrontend File Manager < 21.4 - File Upload via CSRFEPSS 0.3%CVE-2023-2301MEDIUMContact Form Builder by vcita <= 4.10.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-54792MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability has been found in SpagoBI v3.5.1 in the user administration panel. An authenticated user cEPSS 0.3%CVE-2023-6676HIGHCross Site Request Forgery in National Keep's CyberMathEPSS 0.3%CVE-2024-39326MEDIUMSkillTree CSRF Vulnerability allows an attacker to modify the Video and Captions of a SkillEPSS 0.3%CVE-2022-36417MEDIUMWordPress 3D Tag Cloud plugin <= 3.8 - Multiple Stored Cross-Site Scripting (XSS) via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-6862HIGHCross-Site Request Forgery (CSRF) in lunary-ai/lunaryEPSS 0.3%CVE-2024-3142MEDIUMClavister E10/E80 Setting cross-site request forgeryEPSS 0.3%CVE-2023-42027MEDIUMIBM CICS TX cross-site request forgeryEPSS 0.3%CVE-2025-3638HIGHMoodle: csrf risk in brickfield tool's analysis request actionEPSS 0.3%