Fallos del tipo CWE-352

6105 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-24521MEDIUMWordPress Kama Thumbnail plugin <= 3.5.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-46872MEDIUMClient-Side Path Traversal Leading to CSRF in PlaybooksEPSS 0.2%CVE-2025-4337MEDIUMAHAthat Plugin <= 1.6 - Cross-Site Request Forgery to AHA Page DeletionEPSS 0.2%CVE-2025-31888MEDIUMWordPress WP Multi Store Locator Plugin <= 2.5.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-24542MEDIUMWordPress WP Term Order plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-24596MEDIUMWordPress Related Posts Thumbnails plugin for WordPress plugin <= 4.3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46510HIGHWordPress Contact Form 7 Calendar plugin <= 3.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-22215MEDIUMwpDiscuz before 7.6.47 - Missing CSRF Protection on wpdGetFollowsPageEPSS 0.2%CVE-2026-24549MEDIUMWordPress GeoDirectory plugin <= 2.8.149 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-0658MEDIUMFive Star Restaurant Reservations < 2.7.9 - Arbitrary Bookings Deletion via CSRFEPSS 0.2%CVE-2026-18848HIGHPower System Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-32265MEDIUMWordPress JobWP plugin <= 2.3.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13338MEDIUMWebcraftic Clearfy – WordPress optimization plugin <= 2.3.1 - Cross-Site Request Forgery to Clear CacheEPSS 0.2%CVE-2025-32262MEDIUMWordPress RDP Wiki Embed plugin <= 1.2.20 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-22359MEDIUMWordPress Wordpress Movies Bulk Importer plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32276MEDIUMWordPress Administrator Z plugin <= 2026.03.02 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-60535HIGHA Cross-Site Request Forgery (CSRF) in the component /endpoints/currency/currency of Wallos v4.1.1 allows attackers to execute arbitrary opeEPSS 0.2%CVE-2025-32264MEDIUMWordPress UltraAddons – Elementor Addons plugin <= 2.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32274MEDIUMWordPress w3all phpBB integration Plugin <= 2.9.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-63373MEDIUMdraw.io: OAuth CSRF via missing state validation on self-hosted deployments allows session token injectionEPSS 0.2%