Fallos del tipo CWE-352

6105 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-13360MEDIUMQuantic Social Image Hover <= 1.0.8 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-12190MEDIUMImage Optimizer by wps.sk <= 1.2.0 - Cross-Site Request Forgery to Bulk Image OptimizationEPSS 0.2%CVE-2025-28901HIGHWordPress Members page only for logged in users plugin <= 1.4.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-13521MEDIUMWP Status Notifier <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-28932HIGHWordPress Insert Code plugin <= 2.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-14162MEDIUMBMLT WordPress Plugin <= 3.11.4 - Cross-Site Request Forgery to Settings Creation and DeletionEPSS 0.2%CVE-2025-9882MEDIUMosTicket WP Bridge <= 1.9.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-28931HIGHWordPress WordPress Hashtags plugin <= 0.3.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-63060MEDIUMWordPress KALLYAS theme < 4.25.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-76334MEDIUMSPL Injection through Dashboard Studio Workflow Actions in Splunk EnterpriseEPSS 0.2%CVE-2025-9883MEDIUMBrowser Sniff <= 2.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-48483MEDIUMFreeScout Stored XSS leads to CSRFEPSS 0.2%CVE-2025-28900HIGHWordPress TabGarb Pro plugin <= 2.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-13362MEDIUMNorby AI <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-100748MEDIUMJoomla Extension - svenbluege.de - CSRF in various cart actions in Event Gallery extension < 6.5.0EPSS 0.2%CVE-2025-12588MEDIUMUSB Qr Code Scanner For Woocommerce <= 1.0.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-52797HIGHWordPress StoryMap Plugin <= 2.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-13366MEDIUMRabbit Hole <= 1.1 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2026-2482LOWIBM WebSphere Application Server Liberty is affected by a cross-site request forgeryEPSS 0.2%CVE-2025-13737MEDIUMNextend Social Login and Register <= 3.1.21 - Cross-Site Request Forgery to Unlink User Social LoginEPSS 0.2%