Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-53897MEDIUMKiteworks MFT has a Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54407HIGHWordPress CK and SyntaxHighlighter plugin <= 3.4.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23808HIGHWordPress Custom List Table Example Plugin <=1.4.1 - CSRF to Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-54438HIGHWordPress Gaxx Keywords plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-1976MEDIUMMarketing Optimizer <= 20200925 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-1592MEDIUMComplianz – GDPR/CCPA Cookie Consent <= 6.5.6 - Cross-Site Request Forgery to Data Request DeletionEPSS 0.2%CVE-2024-47634MEDIUMWordPress CartBounty plugin <= 8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32699MEDIUMWordPress YITH WooCommerce Compare plugin <= 2.37.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23818HIGHWordPress More Link Modifier plugin <= 1.0.3 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-23902HIGHWordPress Error Notification plugin <= 0.2.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51635HIGHWordPress While Loading plugin <= 3.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-23817HIGHWordPress MHR-Custom-Anti-Copy plugin <= 2.0 - CSRF to Stored Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54400HIGHWordPress AppMaps plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-54397HIGHWordPress Go Animate plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51639HIGHWordPress Naver Blog plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23805HIGHWordPress SEOReseller Partner plugin <= 1.3.15 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-0847MEDIUM5280 Bootstrap Modal Contact Form <= 1.0 - Cross-Site Request Forgery to Bulk Delete MessagesEPSS 0.2%CVE-2025-23861HIGHWordPress Debt Calculator plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-13444MEDIUMwp-greet <= 6.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-65471CRITICALWordPress Avada Core plugin <= 5.15.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%