Fallos del tipo CWE-352

6105 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-54022MEDIUMWordPress Coupon Affiliates plugin <= 6.4.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-39170MEDIUMSemCms 5.0 is vulnerable to Cross Site Request Forgery (CSRF) via crafted POST request to /admin/semcms_user.php.EPSS 0.2%CVE-2025-14853MEDIUMLEAV Last Email Address Validator <= 1.7.1 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-14616MEDIUMRecooty <= 1.0.6 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-30908HIGHWordPress Web Directory Free plugin <= 1.7.6 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-28974HIGHWordPress Free WP Mail SMTP plugin <= 1.0 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-14906MEDIUMWP Youtube Video Gallery <= 1.0 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-13924MEDIUMAdvanced Product Fields (Product Addons) for WooCommerce <= 1.6.17 - Cross-Site Request Forgery to Product Field Group Duplication and PublicationEPSS 0.2%CVE-2025-13143MEDIUMPoll, Survey & Quiz Maker Plugin by Opinion Stage <= 19.12.0 - Cross-Site Request Forgery to Account DisconnectionEPSS 0.2%CVE-2025-7688MEDIUMAdd User Meta <= 1.0.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-28892HIGHWordPress FTP Sync plugin <= 1.1.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2021-47946MEDIUMOpenCart 3.0.3.6 Account Takeover via Cross Site Request ForgeryEPSS 0.2%CVE-2026-34383MEDIUMAdmidio: CSRF and Form Validation Bypass in Inventory Item Save via `imported` ParameterEPSS 0.2%CVE-2026-34190MEDIUMCSRF in Alert Command DeletionEPSS 0.2%CVE-2025-13987MEDIUMPurchase and Expense Manager <= 1.1.2 - Cross-Site Request Forgery to Arbitrary Purchase Record DeletionEPSS 0.2%CVE-2025-28923HIGHWordPress No Disposable Email plugin <= 2.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-46513MEDIUMWordPress All in One Time Clock Lite plugin < 1.3.326 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-13749MEDIUMClearfy <= 2.4.0 - Cross-Site Request Forgery to Update Notification TamperingEPSS 0.2%CVE-2025-28883HIGHWordPress WP Compare Tables plugin <= 1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-3907MEDIUMSearch API Solr - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-046EPSS 0.2%