Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23713HIGHWordPress Hack me if you can plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51659HIGHWordPress Twitter @Anywhere Plus plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-13432MEDIUMWebcamconsult <= 1.5.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-2368MEDIUMMollie Forms <= 2.6.13 - Cross-Site Request Forgery to Arbitrary Post DuplicationEPSS 0.2%CVE-2025-1320MEDIUMteachPress <= 9.0.9 - Cross-Site Request Forgery to Import DeleteEPSS 0.2%CVE-2025-23720HIGHWordPress Web Push plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23745HIGHWordPress Call me Now plugin <= 1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-24705MEDIUMWordPress Accessibility Plugin <= 1.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-23717HIGHWordPress Theme My Ontraport Smartform plugin <= 1.2.11 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30912MEDIUMWordPress Float menu plugin <= 6.1.2 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2024-39021MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/vpsApiData_deal.php?mudi=delEPSS 0.2%CVE-2024-35684MEDIUMWordPress ElasticPress plugin <= 5.1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23743HIGHWordPress Social Analytics plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-8939MEDIUMSearch Simple Fields <= 0.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-8943MEDIUMGoStats for WordPress <= 1.4 - Cross-Site Request Forgery via gostats_manage() FunctionEPSS 0.2%CVE-2026-13963LOWInappropriate implementation in DevTools in Google Chrome prior to 150.0.7871.47 allowed a remote attacker who convinced a user to engage inEPSS 0.2%CVE-2026-39641MEDIUMWordPress Blackfyre theme <= 2.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-10308MEDIUMAstro Booking Engine <= 1.4.0 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2023-45629MEDIUMWordPress Responsive Image Gallery, Gallery Album Plugin <= 2.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-6395MEDIUMWord 2 Cash <= 0.9.2 - Cross-Site Request Forgeryto Stored Cross-Site Scripting via Settings PageEPSS 0.2%