Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-61082MEDIUMVulnerability in the MySQL Connectors product of Oracle MySQL (component: Connector/J). Supported versions that are affected are 9.7.0-9.7.EPSS 0.2%CVE-2025-46439HIGHWordPress Plugin Central plugin <= 2.5.1 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2025-14469MEDIUMTheme Editor <= 3.1 - Cross-Site Request Forgery to CSS ModificationEPSS 0.2%CVE-2026-6700MEDIUMDX Sources <= 2.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-65947HIGHJoomla Extension - balbooa.com - Various CSRF vectors in the admin interface in Gridbox < 2.20.2EPSS 0.2%CVE-2026-40509MEDIUMOpenEMR < 8.3.0 CSRF via DICOM Viewer web_path ParameterEPSS 0.2%CVE-2026-8940MEDIUMWP Meta Sort Posts <= 0.9 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-4143MEDIUMNeos Connector for Fakturama <= 0.0.14 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-81273HIGHWordPress FluentBooking Pro plugin <= 2.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-1530MEDIUMTripetto <= 8.0.9 - Cross-Site Request Forgery to Arbitrary Results DeletionEPSS 0.2%CVE-2026-9722MEDIUMLaiser Tag <= 1.2.5 - Cross-Site Request Forgery to Plugin Settings Update via Settings FormEPSS 0.2%CVE-2026-57751HIGHWordPress Heateor Social Login plugin <= 1.1.39 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-4071MEDIUMBirdSeed <= 2.2.0 - Cross-Site Request Forgery via BirdSeed Token ChangeEPSS 0.2%CVE-2026-7614MEDIUMOld Posts Highlighter <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-9732MEDIUMEmergencyWP <= 1.4.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-70556MEDIUMHubzilla version prior to 11.4 CSRF via OAuth2 /authorize Endpoint App RegistrationEPSS 0.2%CVE-2026-93870MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery in the Ratings Plugin AJAX HandlerEPSS 0.2%CVE-2026-11195MEDIUMInappropriate implementation in MHTML in Google Chrome prior to 149.0.7827.53 allowed a remote attacker who convinced a user to engage in spEPSS 0.2%CVE-2026-4070MEDIUMAlfie <= 1.2.1 - Cross-Site Request Forgery to Feed Deletion via 'delete' ParameterEPSS 0.2%CVE-2026-8708MEDIUMGenzel breadcrumbs <= 1.2 - Cross-Site Request Forgery to Settings Update via Plugin Settings PageEPSS 0.2%