Fallos del tipo CWE-352

6104 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-48111MEDIUMWordPress YITH PayPal Express Checkout for WooCommerce plugin <= 1.49.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-51687HIGHWordPress Platform.ly Official plugin <= 1.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-49043MEDIUMWordPress WP Migrate Lite plugin <= 2.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53782HIGHWordPress Photo Video Store plugin <= 21.07 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-49317MEDIUMWordPress WP Page Loading plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30946MEDIUMWordPress Custom Bulk/Quick Edit plugin <= 1.6.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-27353MEDIUMWordPress Namaste! LMS Plugin <= 2.6.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-27344MEDIUMWordPress Phee's LinkPreview Plugin <= 1.6.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-27335MEDIUMWordPress Auto Tag Links Plugin <= 1.0.13 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-57757HIGHWordPress pCloud WP Backup plugin <= 2.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-104448HIGHYesWiki before 4.6.7 CSRF Page Deletion via ajaxdeletepage HandlerEPSS 0.2%CVE-2025-14167MEDIUMRemove Post Type Slug <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-25145MEDIUMWordPress Infusionsoft Analytics Plugin <= 2.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-9946MEDIUMLockerPress – WordPress Security Plugin <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-49895MEDIUMWordPress ServerBuddy by PluginBuddy.com plugin <= 1.0.5 - CSRF to PHP Object Injection vulnerabilityEPSS 0.2%CVE-2025-34410HIGH1Panel CSRF in Change Username Functionality Allows Account LockoutEPSS 0.2%CVE-2025-27342MEDIUMWordPress WooCommerce Recargo de Equivalencia Plugin <= 1.6.24 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-24537MEDIUMWordPress The Events Calendar plugin <= 6.7.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-89148MEDIUMAVideo Open Redirect via playlistSort.php Referer HeaderEPSS 0.2%CVE-2025-14615HIGHDASHBOARD BUILDER <= 1.5.7 - Cross-Site Request Forgery to SQL InjectionEPSS 0.2%