Fallos del tipo CWE-352

6098 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23712HIGHWordPress Kapost plugin <= 2.2.9 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-60640HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). Supported versions that are EPSS 0.2%CVE-2025-22685HIGHWordPress Tags to Keywords plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-49455MEDIUMWaku: Cross-Origin CSRF on RSC Server Action DispatchEPSS 0.2%CVE-2025-22556HIGHWordPress Norse Rune Oracle plugin <= 1.4.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-41776MEDIUMIBM Cognos Controller cross-site request forgeryEPSS 0.2%CVE-2026-71273MEDIUMOpenBK7231T CSRF in /cfg_wifi_set Leading to Implicit Web Password Disable and WiFi HijackEPSS 0.2%CVE-2025-25873MEDIUMCross Site Request Forgery vulnerability in Open Panel OpenAdmin v.0.3.4 allows a remote attacker to escalate privileges via the Change RootEPSS 0.2%CVE-2025-57942MEDIUMWordPress Emergency Password Reset plugin <= 9.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23691HIGHWordPress Send to Twitter plugin <= 1.7.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22571HIGHWordPress Instabot plugin <= 1.10 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-57960MEDIUMWordPress Travel Map Plugin <= 1.0.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-57747MEDIUMWordPress Booked plugin <= 3.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-53456MEDIUMWordPress SEO Backlink Monitor plugin <= 1.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-89245HIGHWWBN AVideo Cross-Site Request Forgery via playlistRemove.phpEPSS 0.2%CVE-2020-37091MEDIUMMaian Support Helpdesk 4.3 - Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2026-31849HIGHMissing CSRF Protection on Administrative Endpoints in Nexxt Nebula 300+EPSS 0.2%CVE-2025-5937MEDIUMMicroPayments – Fans Paysite: Paid Creator Subscriptions, Digital Assets, Wallet <= 3.2.0 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2025-61604HIGHWeGIA: Cross-Site Request Forgery (CSRF) Vulnerability in `control.php` EndpointEPSS 0.2%CVE-2025-22557HIGHWordPress News Publisher Autopilot plugin <= 2.1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%