CWE-352 跨站请求伪造(CSRF) 类弱点 5162 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-352 跨站请求伪造是一种身份验证缺陷漏洞,指应用未能充分验证请求是否由用户主动发起。攻击者通常通过诱导用户点击恶意链接或加载隐蔽图片,利用用户已登录的会话状态,以用户身份执行非预期的操作,如转账或修改密码。开发者可通过在请求中添加并验证唯一的 CSRF 令牌、检查 Referer 头以及使用 SameSite Cookie 属性来有效防御此类攻击。
<form action="/url/profile.php" method="post"> <input type="text" name="firstname"/> <input type="text" name="lastname"/> <br/> <input type="text" name="email"/> <input type="submit" name="submit" value="Update"/> </form>
// initiate the session in order to validate sessions session_start(); //if the session is registered to a valid user then allow update if (! session_is_registered("username")) { echo "invalid session detected!"; // Redirect user to login page [...] exit; } // The user session is valid, so process the request // and update the information update_profile(); function update_profile { // read in the data from $POST and send an update // to the database SendUpdateToDatabase($_SESSION['username'], $_POST['email']); [...] echo "Your profile has been successfully updated."; }
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-90599 | Rizwan17库存管理系统跨站请求伪造漏洞 — inventory-management-system | 4.3 | Medium | 2026-09-13 |
| CVE-2026-49992 | Kimai 登录CSRF致团队与权限结构非授权变更 — kimai | 6.3 | Medium | 2026-09-11 |
| CVE-2026-81907 | Concrete CMS 9.5.2 CSRF批量删除漏洞 — Concrete CMS | 6.1 | Medium | 2026-09-11 |
| CVE-2026-68526 | Concrete CMS 9.5.3前 日历事件重复控制器CSRF漏洞 — Concrete CMS | 5.3 | Medium | 2026-09-11 |
| CVE-2026-81912 | Concrete CMS 9.5.3之前版本 跨站请求伪造漏洞 — Concrete CMS | 5.7 | Medium | 2026-09-11 |
| CVE-2026-62139 | WordPress插件Site Kit 1.186.0跨站请求伪造漏洞 — Site Kit by Google | 4.3 | Medium | 2026-09-11 |
| CVE-2026-62133 | WordPress RTMKit 2.1.5 跨站请求伪造漏洞 — RTMKit | 5.4 | Medium | 2026-09-11 |
| CVE-2026-89245 | AVideo 1.6.x 跨站请求伪造漏洞 — AVideo | 6.5 | Medium | 2026-09-11 |
| CVE-2026-89148 | AVideo playlistSort.php 开放重定向漏洞 — AVideo | 5.4 | Medium | 2026-09-11 |
| CVE-2026-80380 | IBM DataStage 开源组件漏洞 — DataStage on Cloud Pak for Data | 7.1 | High | 2026-09-10 |
| CVE-2026-84432 | Concrete CMS 9.5.2 跨站请求伪造漏洞 — Concrete CMS | 5.3 | Medium | 2026-09-10 |
| CVE-2026-88061 | career-ops 本地仪表盘 远程代码执行漏洞 — career-ops | 5.8 | Medium | 2026-09-10 |
| CVE-2026-88873 | WWBN AVideo 跨站请求伪造漏洞 — AVideo | 7.1 | High | 2026-09-10 |
| CVE-2026-88872 | AVideo 远程密码设置CSRF漏洞 — AVideo | 7.1 | High | 2026-09-10 |
| CVE-2026-88871 | AVideo 5.0 自定义用户设置CSRF漏洞 — AVideo | 4.3 | Medium | 2026-09-10 |
| CVE-2026-88870 | WWBN AVideo 登录控件 PGP密钥CSRF漏洞 — AVideo | 7.1 | High | 2026-09-10 |
| CVE-2026-78083 | Joomla SP Property扩展 4.1.4 前 CSRF 漏洞 — SP Property extension for Joomla | 7.1 | High | 2026-09-10 |
| CVE-2026-87449 | Google Chrome 跨站请求伪造漏洞 — Chrome | - | - | 2026-09-09 |
| CVE-2026-9215 | NETGEAR xr1000 跨站请求伪造漏洞 — XR1000 | 6.7 | Medium | 2026-09-08 |
| CVE-2026-86724 | WWBN AVideo 跨站请求伪造漏洞 — AVideo | 6.5 | Medium | 2026-09-08 |
| CVE-2026-86718 | WWBN AVideo 跨站请求伪造漏洞 — AVideo | 7.1 | High | 2026-09-08 |
| CVE-2026-86719 | WWBN AVideo 跨站请求伪造漏洞 — AVideo | 5.4 | Medium | 2026-09-08 |
| CVE-2026-86135 | WatchGuard Dimension 跨站请求伪造漏洞 — Dimension | 7.0 | High | 2026-09-08 |
| CVE-2026-33920 | Nozomi Networks Guardian 跨站请求伪造漏洞 — Guardian | 3.5 | Low | 2026-09-08 |
| CVE-2026-76961 | SAP S/4HANA 跨站请求伪造漏洞 — SAP S/4HANA (Finance for Advanced Payment Management) | 3.5 | Low | 2026-09-08 |
| CVE-2026-76960 | SAP S/4HANA 跨站请求伪造漏洞 — SAP S/4HANA (Finance for Advanced Payment Management) | 3.5 | Low | 2026-09-08 |
| CVE-2026-76959 | SAP S/4HANA 跨站请求伪造漏洞 — SAP S/4HANA (Finance for Advanced Payment Management) | 4.6 | Medium | 2026-09-08 |
| CVE-2026-86307 | light0011 cms 跨站请求伪造漏洞 — cms | 4.3 | Medium | 2026-09-07 |
| CVE-2026-86281 | SourceCodester Syllabus-Aligned Learning Management & Examination System 跨站请求伪造漏洞 — Syllabus-Aligned Learning Management & Examination System | 4.3 | Medium | 2026-09-07 |
| CVE-2026-86182 | diem-project diem 跨站请求伪造漏洞 — diem | 4.3 | Medium | 2026-09-06 |
CWE-352(跨站请求伪造(CSRF)) 是常见的弱点类别,本平台收录该类弱点关联的 5162 条 CVE 漏洞。