Fallos del tipo CWE-352

6072 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-57429MEDIUMA cross-site request forgery (CSRF) vulnerability in the pjActionUpdate function of PHPJabbers Cinema Booking System v2.0 allows remote attaEPSS 0.3%CVE-2025-1687HIGHCardealer <= 1.6.4 - Cross-Site Request Forgery to User Update via update_user_profileEPSS 0.3%CVE-2025-11029MEDIUMgivanz Vvveb cross-site request forgeryEPSS 0.3%CVE-2024-8458HIGHPLANET Technology switch devices - Cross-site Request ForgeryEPSS 0.3%CVE-2023-44385HIGHClient-Side Request Forgery in Home Assistant iOS/macOS native AppsEPSS 0.3%CVE-2024-10593MEDIUMWPForms – Easy Form Builder for WordPress <= 1.9.1.6 - Cross-Site Request Forgery (CSRF) to Plugin's Log DeletionEPSS 0.3%CVE-2024-13852HIGHOption Editor <= 1.0 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.3%CVE-2023-28497MEDIUMWordPress Slideshow Gallery Plugin <= 1.7.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-5410MEDIUMMist Community Edition middleware.py session_start_response cross-site request forgeryEPSS 0.3%CVE-2024-11118MEDIUM404 Error Monitor <= 1.1 - Cross-Site Request Forgery to Plugin Settings Update via updatePluginSettings FunctionEPSS 0.3%CVE-2025-6664MEDIUMCodeAstro Patient Record Management System cross-site request forgeryEPSS 0.3%CVE-2024-39623HIGHWordPress ListingPro theme <= 2.9.4 - Cross Site Request Forgery (CSRF) to Account Takeover vulnerabilityEPSS 0.3%CVE-2024-56204HIGHWordPress Sinking Dropdowns plugin <= 1.25 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-0592MEDIUMRelated Posts for WordPress <= 2.2.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-1871MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Language Translation ResetEPSS 0.3%CVE-2024-4597MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2026-46409CRITICALOpenYak local API: unauthenticated CSRF chain leads to Remote Code ExecutionEPSS 0.3%CVE-2023-2526MEDIUMEasy Google Maps <= 1.11.7 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2024-20486MEDIUMCisco Identity Services Engine Cross-Site Request Forgery VulnerabilityEPSS 0.3%CVE-2024-22475MEDIUMCross-site request forgery vulnerability in multiple printers and scanners which implement Web Based Management provided by BROTHER INDUSTRIEPSS 0.3%