Fallos del tipo CWE-352

6103 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2024-53778HIGHWordPress Essential Breadcrumbs plugin <= 1.1.1 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-61101HIGHVulnerability in the Oracle MES for Process Manufacturing product of Oracle E-Business Suite (component: Internal Operations). Supported veEPSS 0.2%CVE-2026-1394MEDIUMWP Quick Contact Us <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-31785MEDIUMWordPress Clearbit Reveal plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30603HIGHWordPress CopyLink plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-40601MEDIUMAn issue was discovered in the MediaWikiChat extension for MediaWiki through 1.42.1. CSRF can occur in API modules.EPSS 0.2%CVE-2025-30608HIGHWordPress SQL Backup plugin <= 3.5.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-56222MEDIUMWordPress CodeBard Help Desk plugin <= 1.1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-55040HIGHThe import form CSRF vulnerability in MuraCMS through 10.1.10 allows attackers to upload and install malicious form definitions through a CSEPSS 0.2%CVE-2020-37118MEDIUMP5 FNIP-8x16A FNIP-4xSH 1.0.20 - Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2025-30632MEDIUMWordPress Global Translator plugin <= 2.0.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-0808MEDIUMHouzez Property Feed <= 2.4.21 - Cross-Site Request Forgery to Property Feed Export DeletionEPSS 0.2%CVE-2025-66529MEDIUMWordPress Chartify plugin <= 3.6.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13437MEDIUMBook a Room <= 2.9 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-30621HIGHWordPress Translator plugin <= 0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30968MEDIUMWordPress Advanced Post List plugin <= 0.5.6.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-59132MEDIUMWordPress Duplicate Content Cure plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31859MEDIUMWordPress Feedbucket – Website Feedback Tool Plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-9434MEDIUMWPGlobus Translate Options <= 2.2.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-4839MEDIUMCSRF in Servers Configurations in parisneo/lollms-webuiEPSS 0.2%