Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-23996MEDIUMWordPress AnyRoad plugin <= 1.3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-60886HIGHVulnerability in the Oracle Work in Process product of Oracle E-Business Suite (component: Internal Operations). Supported versions that arEPSS 0.1%CVE-2025-49351HIGHWordPress Create Posts & Terms plugin <= 1.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2024-49795MEDIUMIBM ApplinX Cross-Site Request ForgeryEPSS 0.1%CVE-2025-63717MEDIUMThe change password functionality at /pet_grooming/admin/change_pass.php in SourceCodester Pet Grooming Management Software 1.0 is vulnerablEPSS 0.1%CVE-2025-1927HIGHCSRF in Restajet's Online Food Delivery SystemEPSS 0.1%CVE-2025-25143MEDIUMWordPress GlobalQuran Plugin <= 1.0 - CSRF to Settings Change vulnerabilityEPSS 0.1%CVE-2026-1377MEDIUMimwptip <= 1.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-13365MEDIUMWP Hallo Welt <= 1.4. - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-49341HIGHWordPress PDF Creator Lite plugin <= 1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-13139MEDIUMSurveyJS: Drag & Drop WordPress Form Builder <= 2.5.2 - Cross-Site Request Forgery to Survey CreationEPSS 0.1%CVE-2024-13261LOWAcquia DAM - Moderately critical - Cross Site Request Forgery, Denial of Service - SA-CONTRIB-2024-025EPSS 0.1%CVE-2025-25126HIGHWordPress ZMSEO plugin <= 1.14.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-52463LOWCross-site request forgery vulnerability exists in Active! mail 6 BuildInfo: 6.60.06008562 and earlier. If this vulnerability is exploited, EPSS 0.1%CVE-2020-37241MEDIUMbloofoxCMS 0.5.2.1 Cross-Site Request Forgery via user addEPSS 0.1%CVE-2024-13710MEDIUMEstatebud – Properties & Listings <= 5.5.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-26547HIGHWordPress My Login Logout Plugin plugin <= 2.4 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.1%CVE-2025-54541MEDIUMCross-Site Request Forgery in QuickCMSEPSS 0.1%CVE-2025-23502HIGHWordPress Curated Search plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-10309MEDIUMPayPal Forms <= 1.0.3 - Cross-Site Request ForgeryEPSS 0.1%