Fallos del tipo CWE-352

6092 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-40857HIGHCSRF token bypass in T-Mobile 5G Box IDU routersEPSS 0.2%CVE-2024-31279MEDIUMWordPress Generate Child Theme plugin <= 2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31068MEDIUMWordPress Seven Stars <= 1.4.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-31425MEDIUMWordPress Amelia plugin <= 1.0.95 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30521MEDIUMWordPress GP Back To Top plugin <= 3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-58482MEDIUMNetwork-AI: ApprovalInbox HTTP server has no authentication — anyone can approve pending agent actionsEPSS 0.2%CVE-2025-31639MEDIUMWordPress Spare <= 1.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-31936MEDIUMWordPress UsersWP plugin < 1.2.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31933MEDIUMWordPress Page Builder: Live Composer plugin <= 1.5.35 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-55744HIGHCotonti CSRF in PFS allows forced arbitrary file uploadEPSS 0.2%CVE-2023-51521MEDIUMWordPress Quiz And Survey Master plugin <= 8.1.18 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30804MEDIUMWordPress wpShopGermany IT-RECHT KANZLEI plugin <= 2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13523MEDIUMMemorialDay <= 1.0.4 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-30576MEDIUMWordPress Hacklog Remote Image Autosave plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-37242MEDIUMWordPress Newspack Newsletters plugin <= 2.13.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-63711HIGHA Cross-Site Request Forgery (CSRF) vulnerability in the SourceCodester Client Database Management System 1.0 allows an attacker to cause anEPSS 0.2%CVE-2025-1435MEDIUMbbPress <= 2.6.11 - Cross-Site Request Forgery to Limited Privilege EscalationEPSS 0.2%CVE-2025-60912LOWphpIPAM v1.7.3 contains a Cross-Site Request Forgery (CSRF) vulnerability in the database export functionality. The generate-mysql.php functEPSS 0.2%CVE-2025-9886MEDIUMTrinity Audio <= 5.20.2 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-31100MEDIUMWordPress Popup Cart Lite for WooCommerce plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%