Fallos del tipo CWE-352

6100 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-47606MEDIUMWordPress Simple Giveaways plugin <= 2.49.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47447MEDIUMWordPress Cool Author Box plugin <= 3.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-90900MEDIUMJoomla Extension - joomshaper.com - Missing CSRF Token Verification in Storefront Product Review Submission in Easy Store extension 1.0.0-3.0.0EPSS 0.2%CVE-2025-64166MEDIUMMercurius: Incorrect Content-Type parsing can lead to CSRF attackEPSS 0.2%CVE-2025-62112MEDIUMWordPress Import into Easy Property Listings plugin <= 2.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47470MEDIUMWordPress GPT3 AI Content Writer plugin <= 1.9.14 - Cross Site Request Forgery (CSRF) to Prompt Generation vulnerabilityEPSS 0.2%CVE-2025-39453MEDIUMWordPress Advanced Dynamic Pricing for WooCommerce plugin <= 4.9.3 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-47523MEDIUMWordPress Seznam Webmaster plugin <= 1.4.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47647MEDIUMWordPress Sidebar Manager Light plugin <= 1.18 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-5019MEDIUMHive Support <= 1.2.5 - Cross-Site Request Forgery via hs_update_ai_chat_settings FunctionEPSS 0.2%CVE-2025-46462MEDIUMWordPress WPVN plugin <= 0.7.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47597MEDIUMWordPress WP Podcasts Manager plugin <= 1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47446MEDIUMWordPress Listamester plugin <= 2.3.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47594MEDIUMWordPress Soccer Live Scores <= 1.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47519MEDIUMWordPress Easy PayPal Events plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-39425MEDIUMWordPress Style Manager plugin <= 2.2.7 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2020-36918MEDIUMiDS6 DSSPro Digital Signage System 6.2 Cross-Site Request Forgery via User ManagementEPSS 0.2%CVE-2025-58997CRITICALWordPress Mow Theme <= 4.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46436MEDIUMWordPress SCSS-Library plugin <= 0.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-24289HIGHA Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS) vulnerability in the UCRM Client Signup Plugin (v1.3.4 and earlierEPSS 0.2%