Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-66602HIGHWordPress HashBar – WordPress Notification Bar plugin <= 2.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31689HIGHGeneral Data Protection Regulation - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-018EPSS 0.2%CVE-2025-24623MEDIUMWordPress Really Simple Security plugin <= 9.1.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-22503MEDIUMWordPress Admin debug wordpress – enable debug Plugin <= 1.0.13 - Cross Site Request Forgery vulnerabilityEPSS 0.2%CVE-2024-39628MEDIUMWordPress Ninja Forms plugin <= 3.8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-60025HIGHJoomla Extension - joomdonation.com - User enumeration in Events Booking < 5.8.0EPSS 0.2%CVE-2026-57785HIGHWordPress ApusListing theme <= 1.2.63 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-28164CRITICALWordPress Easy Elementor Addons plugin <= 2.3.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-84770HIGHWordPress Mang Board WP plugin <= 2.3.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-57766HIGHWordPress WPIDE – File Manager & Code Editor plugin <= 3.5.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-78295HIGHWordPress Xagio SEO plugin <= 7.1.0.43 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-70376CRITICALPluck CMS - CSRF via Spoofable Missing-Referer Bypass Leads to Stored XSS and RCEEPSS 0.2%CVE-2026-81271HIGHWordPress GeoDirectory plugin <= 2.8.176 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-7862MEDIUMBlog Introduction <= 0.3.0 - Settings Update via CSRFEPSS 0.2%CVE-2026-84764HIGHWordPress Simply Schedule Appointments plugin <= 1.6.12.23 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-39617CRITICALWordPress Bluestreet theme <= 1.7.3 - Cross Site Request Forgery (CSRF) to Arbitrary Plugin Installation vulnerabilityEPSS 0.2%CVE-2026-57784CRITICALWordPress Ninja Forms File Uploads Extension plugin <= 3.3.26 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-51156MEDIUM07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component 'erp.07fly.net:80/admin/SysNotifyUser/del.htEPSS 0.2%CVE-2026-39620CRITICALWordPress Appointment theme <= 3.5.5 - Cross Site Request Forgery (CSRF) to Arbitrary File Upload vulnerabilityEPSS 0.2%CVE-2025-0796MEDIUMMortgage Lead Capture System <= 8.2.11 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%