Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-26075MEDIUMCross-Site Request Forgery (CSRF) in FastGPTEPSS 0.1%CVE-2026-100749MEDIUMJoomla Extension - svenbluege.de - CSRF in backend cleanup actions in Event Gallery extension < 6.5.0EPSS 0.1%CVE-2025-24549HIGHWordPress Post Meta plugin <= 1.0.9 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-5924MEDIUMWP Firebase Push Notification <= 1.2.0 - Cross-Site Request Forgery to Broadcast NotificationEPSS 0.1%CVE-2025-26577HIGHWordPress DX-auto-publish plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-47684MEDIUMWordPress Smaily for WP plugin <= 3.1.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2024-0392MEDIUMCross-Site Request Forgery (CSRF) in WSO2 Enterprise Integrator 6.6.0 Management Console Due to Missing CSRF Token ValidationEPSS 0.1%CVE-2025-26550HIGHWordPress Global Meta Keyword & Description plugin <= 2.3 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.1%CVE-2025-26545HIGHWordPress Related Posts Line-up-Exactly by Milliard plugin <= 0.0.22 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-5925MEDIUMBunny’s Print CSS <= 0.95 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-26580HIGHWordPress Page/Post Specific Social Share Buttons plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26547HIGHWordPress My Login Logout Plugin plugin <= 2.4 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.1%CVE-2025-25160HIGHWordPress Style Tweaker plugin <= 0.11 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26582HIGHWordPress TinyMCE Advanced qTranslate fix editor problems plugin <= 1.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26931HIGHWordPress Tribulant Gallery Voting plugin <= 1.2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-35180MEDIUMWWBN AVideo affected by CSRF on Site Customization Endpoint Enables Logo Overwrite via Base64 File WriteEPSS 0.1%CVE-2024-13261LOWAcquia DAM - Moderately critical - Cross Site Request Forgery, Denial of Service - SA-CONTRIB-2024-025EPSS 0.1%CVE-2025-26543HIGHWordPress Simple Responsive Menu plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-100747MEDIUMJoomla Extension - svenbluege.de - CSRF in image upload in Event Gallery extension < 6.5.0EPSS 0.1%CVE-2016-20053MEDIUMRedaxo CMS 5.2 Cross-Site Request Forgery via users endpointEPSS 0.1%