Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-67472MEDIUMWordPress Online Booking & Scheduling Calendar for WordPress by vcita plugin <= 4.5.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-0990MEDIUMI Am Gloria <= 1.1.4 - Cross-Site Request ForgeryEPSS 0.1%CVE-2024-45983MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability exists in kishan0725's Hospital Management System version 6.3.5. The vulnerability allows EPSS 0.1%CVE-2025-22328HIGHWordPress Elevio plugin <= 4.4.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-53273MEDIUMWordPress Slickstream plugin <= 2.0.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-22582HIGHWordPress Uptime Robot plugin <= 0.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-49977MEDIUMWordPress WP Inventory Manager plugin <= 2.3.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53267MEDIUMWordPress Hide Admin Bar From Front End plugin <= 1.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53269MEDIUMWordPress My Wp Brand plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-62009MEDIUMWordPress UPC/EAN/GTIN Code Generator plugin <= 2.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-49965MEDIUMWordPress PixelBeds Channel Manager and Hotel Booking Engine plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49975MEDIUMWordPress JobWP plugin <= 2.4.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-22343HIGHWordPress wpSOL plugin <= 1.2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-23972MEDIUMWordPress Contact Form 7 reCAPTCHA plugin <= 1.2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2024-53753HIGHWordPress CultBooking Hotel Booking Engine plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2024-53755HIGHWordPress Third Party Cookie Eraser plugin <= 1.0.2 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-22336HIGHWordPress Wizhi Multi Filters by Wenprise plugin <= 1.8.6 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-49968MEDIUMWordPress XML Travel Portal Widget plugin <= 2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-24699HIGHWordPress WP Coder Plugin <= 3.6 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2024-53754HIGHWordPress Out Of Stock Badge plugin <= 2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%