VYPR

CWE-352

Cross-Site Request Forgery (CSRF)

CompoundStableLikelihood: Medium

Description

The web application does not, or cannot, sufficiently verify whether a request was intentionally provided by the user who sent the request, which could have originated from an unauthorized actor.

Hierarchy (View 1000)

Parents

Children

none

Related attack patterns (CAPEC)

CAPEC-111 · CAPEC-462 · CAPEC-467 · CAPEC-62

CVEs mapped to this weakness (9,622)

page 269 of 482
  • CVE-2018-25177MedMar 6, 2026
    risk 0.34cvss 5.3epss 0.00

    Data Center Audit 2.6.2 contains a cross-site request forgery vulnerability that allows attackers to reset administrator passwords without authentication by submitting crafted POST requests. Attackers can send requests to dca_resetpw.php with parameters updateuser, pass, pass2,…

  • CVE-2018-25174MedMar 6, 2026
    risk 0.34cvss 5.3epss 0.00

    ABC ERP 0.6.4 contains a cross-site request forgery vulnerability that allows attackers to modify administrator credentials by submitting forged requests to _configurar_perfil.php. Attackers can craft malicious forms or links containing parameters like usuario, contrasena1,…

  • CVE-2020-37158MedFeb 11, 2026
    risk 0.34cvss 5.3epss 0.00

    AVideo Platform 8.1 contains a cross-site request forgery vulnerability that allows attackers to reset user passwords by exploiting the password recovery mechanism. Attackers can craft malicious requests to the recoverPass endpoint using the user's recovery token to change…

  • CVE-2020-37106MedFeb 7, 2026
    risk 0.34cvss 5.3epss 0.00

    Business Live Chat Software 1.0 contains a cross-site request forgery vulnerability that allows attackers to change user account roles without authentication. Attackers can craft a malicious HTML form to modify user privileges by submitting a POST request to the user creation…

  • CVE-2020-37144MedFeb 5, 2026
    risk 0.34cvss 5.3epss 0.00

    Exagate SYSGuard 6001 contains a cross-site request forgery vulnerability that allows attackers to create unauthorized admin accounts through a crafted HTML form. Attackers can trick users into submitting a malicious form to /kulyon.php that adds a new user with administrative…

  • CVE-2020-37096MedFeb 3, 2026
    risk 0.34cvss 5.3epss 0.00

    Edimax EW-7438RPn 1.13 contains a cross-site request forgery vulnerability in the MAC filtering configuration interface. Attackers can craft malicious web pages to trick users into adding unauthorized MAC addresses to the device's filtering rules without their consent.

  • CVE-2020-37091MedFeb 3, 2026
    risk 0.34cvss 5.3epss 0.00

    Maian Support Helpdesk 4.3 contains a cross-site request forgery vulnerability that allows attackers to create administrative accounts without authentication. Attackers can craft malicious HTML forms to add admin users and upload PHP files with unrestricted file upload…

  • CVE-2020-37046MedJan 30, 2026
    risk 0.34cvss 5.3epss 0.00

    Sistem Informasi Pengumuman Kelulusan Online 1.0 contains a cross-site request forgery vulnerability that allows attackers to add unauthorized admin users through the tambahuser.php endpoint. Attackers can craft a malicious HTML form to submit admin credentials and create new…

  • CVE-2020-37026MedJan 30, 2026
    risk 0.34cvss 5.3epss 0.00

    Sickbeard alpha contains a cross-site request forgery vulnerability that allows attackers to disable authentication by submitting crafted configuration parameters. Attackers can trick users into submitting a malicious form that clears web username and password, effectively…

  • CVE-2025-15550MedJan 29, 2026
    risk 0.34cvss 5.3epss 0.00

    birkir prime <= 0.4.0.beta.0 contains a cross-site request forgery vulnerability in its GraphQL endpoint that allows attackers to exploit GET-based query requests. Attackers can craft malicious GET requests to trigger unauthorized actions against privileged users by manipulating…

  • CVE-2020-37007MedJan 29, 2026
    risk 0.34cvss 5.3epss 0.00

    Liman 0.7 contains a cross-site request forgery vulnerability that allows attackers to manipulate user account settings without proper request validation. Attackers can craft malicious HTML forms to change user passwords or modify account information by tricking logged-in users…

  • CVE-2021-47860MedJan 21, 2026
    risk 0.34cvss 5.3epss 0.00

    GetSimple CMS Custom JS 0.1 plugin contains a cross-site request forgery vulnerability that allows unauthenticated attackers to inject arbitrary client-side code into administrator browsers. Attackers can craft a malicious website that triggers a cross-site scripting payload to…

  • CVE-2021-47820MedJan 16, 2026
    risk 0.34cvss 5.3epss 0.00

    Ubee EVW327 contains a cross-site request forgery vulnerability that allows attackers to enable remote access without user interaction. Attackers can craft a malicious webpage that automatically submits a form to change router remote access settings to port 8080 without the…

  • CVE-2021-47800MedJan 16, 2026
    risk 0.34cvss 5.3epss 0.00

    b2evolution 7.2.2 contains a cross-site request forgery vulnerability that allows attackers to modify admin account details without authentication. Attackers can craft a malicious HTML form to submit unauthorized changes to user profiles by tricking victims into loading a…

  • CVE-2019-25259MedJan 8, 2026
    risk 0.34cvss 5.3epss 0.00

    Leica Geosystems GR10/GR25/GR30/GR50 GNSS 4.30.063 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without request validation. Attackers can trick logged-in users into executing unauthorized actions by crafting…

  • CVE-2020-36908MedJan 6, 2026
    risk 0.34cvss 5.3epss 0.00

    SnapGear Management Console SG560 version 3.1.5 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without user consent. Attackers can craft a malicious web page that automatically submits a form to create a new super user…

  • CVE-2019-25250MedDec 24, 2025
    risk 0.34cvss 5.3epss 0.00

    Devolo dLAN 500 AV Wireless+ 3.1.0-1 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without proper request validation. Attackers can craft malicious web pages that trigger unauthorized configuration changes by…

  • CVE-2019-25247MedDec 24, 2025
    risk 0.34cvss 5.3epss 0.00

    Beward N100 H.264 VGA IP Camera M2.1.6 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without proper request validation. Attackers can craft a malicious web page with a hidden form to add an admin user by tricking a…

  • CVE-2019-25234MedDec 24, 2025
    risk 0.34cvss 5.3epss 0.00

    SmartHouse Webapp 6.5.33 contains multiple cross-site request forgery and cross-site scripting vulnerabilities that allow attackers to perform unauthorized actions. Attackers can exploit these vulnerabilities by tricking logged-in users into visiting malicious websites or…

  • CVE-2019-25233MedDec 24, 2025
    risk 0.34cvss 5.3epss 0.00

    AVE DOMINAplus 1.10.x contains cross-site request forgery and cross-site scripting vulnerabilities that allow attackers to perform administrative actions without user consent. Attackers can craft malicious web pages to exploit login.php parameters and execute arbitrary scripts…