Fallos del tipo CWE-352

6089 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-64149MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Publish to Bitbucket Plugin 0.4 and earlier allows attackers to connect to an aEPSS 0.2%CVE-2025-31392HIGHWordPress Smart Product Gallery Slider plugin <= 1.0.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-22438LOWHPE OfficeConnect 1820 Network switches, Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-31393HIGHWordPress Social Bookmarking RELOADED plugin <= 3.18 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32479HIGHWordPress Flags Widget plugin <= 1.0.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-31400HIGHWordPress WS Audio Player plugin <= 1.1.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32480HIGHWordPress Windows Live Writer plugin <= 0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-31388HIGHWordPress The World plugin <= 0.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-47491HIGHWordPress Contact Form Widget plugin <= 1.4.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-32477HIGHWordPress WP-Easy Menu plugin <= 0.41 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-52555MEDIUMIn mongo-express 1.0.2, /admin allows CSRF, as demonstrated by deletion of a Collection.EPSS 0.2%CVE-2025-7330HIGHRockwell Automation 1783-NATR Cross-Site Request Forgery VulnerabilityEPSS 0.2%CVE-2025-32476HIGHWordPress Advanced Tag Lists plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-12545MEDIUMScratch & Win – Giveaways and Contests <= 2.7.1 - Cross-Site Request Forgery via reset_installation FunctionEPSS 0.2%CVE-2025-31385HIGHWordPress Site Table of Contents plugin <= 0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-31399HIGHWordPress CG Scroll To Top plugin <= 3.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32113HIGHWordPress Libro de Reclamaciones y Quejas plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-37306HIGHCVAT's export and backup-related API endpoints are susceptible to CSRFEPSS 0.2%CVE-2025-31390HIGHWordPress Social Crowd plugin <= 0.9.6.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-31401HIGHWordPress MMX – Make Me Christmas plugin <= 1.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%