Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23567HIGHWordPress GDReseller plugin <= 1.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-28867MEDIUMWordPress Frontpage category filter plugin <= 1.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23577HIGHWordPress Word Freshener plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-28859MEDIUMWordPress Maintenance Notice plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-46869MEDIUMVulnerability in the MySQL Shell product of Oracle MySQL (component: Shell: Dump and Load). Supported versions that are affected are 8.4.0-EPSS 0.2%CVE-2026-44342MEDIUMNew API CSRF in email and WeChat account binding endpointsEPSS 0.2%CVE-2025-28862MEDIUMWordPress Comment Date and Gravatar remover plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31753MEDIUMWordPress Advanced Speed Increaser Plugin <= 2.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23654HIGHWordPress Twitter Post plugin <= 0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23566HIGHWordPress Custom Post plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23649HIGHWordPress Auphonic Importer plugin <= 1.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22552HIGHWordPress Affiliate Disclosure Statement plugin <= 0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-13511MEDIUMVariation Swatches for WooCommerce 1.0.8 - 1.3.2 - Cross-Site Request Forgery to Plugin Settings ResetEPSS 0.2%CVE-2025-23660HIGHWordPress MFPlugin plugin <= 1.3 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2024-35554MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoWeb_deal.php?mudi=del&dataType=newsWEPSS 0.2%CVE-2024-34756MEDIUMWordPress Integration for HubSpot and Contact Form 7 plugin <= 1.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-28856MEDIUMWordPress W3Counter Free Real-Time Web Stats plugin <= 4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23661HIGHWordPress NV Slider plugin <= 1.6 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-22520HIGHWordPress Tock Widget Plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30923MEDIUMWordPress Gift Message for WooCommerce plugin <= 1.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%