Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23710HIGHWordPress Flying Twitter Birds plugin <= 1.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-34807MEDIUMWordPress Fast Custom Social Share by CodeBard plugin <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-22685HIGHWordPress Tags to Keywords plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23673HIGHWordPress Email on Publish plugin <= 1.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23692HIGHWordPress Slider for Writers plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-57905MEDIUMWordPress AgreeMe Checkboxes For WooCommerce Plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-22571HIGHWordPress Instabot plugin <= 1.10 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-57960MEDIUMWordPress Travel Map Plugin <= 1.0.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2020-37091MEDIUMMaian Support Helpdesk 4.3 - Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2025-53456MEDIUMWordPress SEO Backlink Monitor plugin <= 1.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23694HIGHWordPress Shabbos and Yom Tov plugin <= 1.9 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22590HIGHWordPress Prayer Times Anywhere plugin <= 2.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22559HIGHWordPress TubePress.NET Plugin <= 4.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25873MEDIUMCross Site Request Forgery vulnerability in Open Panel OpenAdmin v.0.3.4 allows a remote attacker to escalate privileges via the Change RootEPSS 0.2%CVE-2026-49455MEDIUMWaku: Cross-Origin CSRF on RSC Server Action DispatchEPSS 0.2%CVE-2025-23690HIGHWordPress Book a Place plugin <= 0.7.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22557HIGHWordPress News Publisher Autopilot plugin <= 2.1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-61604HIGHWeGIA: Cross-Site Request Forgery (CSRF) Vulnerability in `control.php` EndpointEPSS 0.2%CVE-2026-57641MEDIUMWordPress Real Estate 7 theme <= 3.5.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-60640HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). Supported versions that are EPSS 0.2%