Fallos del tipo CWE-352

6100 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23806HIGHWordPress Ultimate Subscribe Plugin <=1.3 - CSRF to Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-41875MEDIUMCross-Site Request Forgery in admin panel of Quick.CartEPSS 0.2%CVE-2024-6040MEDIUMMissing client_id in parisneo/lollms-webuiEPSS 0.2%CVE-2025-53249MEDIUMWordPress Build App Online Plugin <= 1.0.23 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-11954HIGHCSRF in Sitemio's WISECPEPSS 0.2%CVE-2026-22202MEDIUMwpDiscuz before 7.6.47 - Destructive GET Action Deletes All Comments by EmailEPSS 0.2%CVE-2025-23803HIGHWordPress Snippy Plugin <= 1.4.1 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-6751MEDIUMSocial Auto Poster <= 5.3.14 - Cross-Site Request Forgery via Multiple FunctionsEPSS 0.2%CVE-2024-4403MEDIUMCSRF in restart_program in parisneo/lollms-webuiEPSS 0.2%CVE-2025-26903MEDIUMWordPress InPost Gallery plugin <= 2.1.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-58001MEDIUMWWBN AVideo Cross-Site Request Forgery via videoEditLight.phpEPSS 0.2%CVE-2025-39437MEDIUMWordPress Anthologize plugin <= 0.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31613MEDIUMBOSSCMS v3.10 is vulnerable to Cross Site Request Forgery (CSRF) in name="head_code" or name="foot_code."EPSS 0.2%CVE-2025-24289HIGHA Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS) vulnerability in the UCRM Client Signup Plugin (v1.3.4 and earlierEPSS 0.2%CVE-2025-47594MEDIUMWordPress Soccer Live Scores <= 1.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46462MEDIUMWordPress WPVN plugin <= 0.7.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47647MEDIUMWordPress Sidebar Manager Light plugin <= 1.18 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47470MEDIUMWordPress GPT3 AI Content Writer plugin <= 1.9.14 - Cross Site Request Forgery (CSRF) to Prompt Generation vulnerabilityEPSS 0.2%CVE-2025-62112MEDIUMWordPress Import into Easy Property Listings plugin <= 2.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-64166MEDIUMMercurius: Incorrect Content-Type parsing can lead to CSRF attackEPSS 0.2%