Fallos del tipo CWE-352

6085 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2023-45276MEDIUMWordPress Automated Editor Plugin <= 1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-46786CRITICALVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). The supported version that EPSS 0.2%CVE-2024-31932MEDIUMWordPress Blocksy Companion plugin <= 2.0.28 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-49272MEDIUMWordPress Social Auto Poster plugin <= 5.3.15 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-1335MEDIUMImageRecycle pdf & image compression <= 3.1.13 - Cross-Site Request Forgery to Settings Update in disableOptimizationEPSS 0.2%CVE-2024-1339MEDIUMImageRecycle pdf & image compression <= 3.1.13 - Cross-Site Request Forgery to Plugin Data Removal in reinitializeEPSS 0.2%CVE-2026-3499HIGHProduct Feed PRO for WooCommerce by AdTribes – Product Feeds for WooCommerce 13.4.6 - 13.5.2.1 - Cross-Site Request Forgery to Multiple Administrative ActionsEPSS 0.2%CVE-2023-3055MEDIUMPage Builder by AZEXO <= 1.27.133 - Cross-Site Request Forgery to Stored Cross-Site Scripting via azh_saveEPSS 0.2%CVE-2026-50986HIGHPrestaShop module, totadministrativemandate <1.8.1 is vulnerable to Cross Site Request Forgery (CSRF). The payment validation controller hasEPSS 0.2%CVE-2024-49628MEDIUMWordPress Most And Least Read Posts Widget plugin <= 2.5.18 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-55742CRITICALCotonti CSRF in admin.rights.php allows privilege escalationEPSS 0.2%CVE-2024-37230MEDIUMWordPress Book Landing Page theme <= 1.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-26248MEDIUMThe Kademlia DHT (go-libp2p-kad-dht 0.20.0 and earlier) used in IPFS (0.18.1 and earlier) assigns routing information for content (i.e., infEPSS 0.2%CVE-2024-47305MEDIUMWordPress Use Any Font plugin <= 6.3.08 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-47516HIGHWordPress Category Post List Widget Plugin <= 2.0 is vulnerable to Cross Site Scripting (XSS)EPSS 0.2%CVE-2024-1336MEDIUMImageRecycle pdf & image compression <= 3.1.13 - Cross-Site Request Forgery to Settings Update in optimizeAllOnEPSS 0.2%CVE-2024-1338MEDIUMImageRecycle pdf & image compression <= 3.1.13 - Cross-Site Request Forgery to Settings Update in stopOptimizeAllEPSS 0.2%CVE-2024-49275MEDIUMWordPress IdeaPush plugin <= 8.69 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-27276HIGHWordPress Photo Gallery ( Responsive ) plugin <= 4.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2023-45102MEDIUMWordPress Blog Manager Light Plugin <= 1.20 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%