Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-26580HIGHWordPress Page/Post Specific Social Share Buttons plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26768HIGHWordPress what3words Address Field plugin <= 4.0.15 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-35180MEDIUMWWBN AVideo affected by CSRF on Site Customization Endpoint Enables Logo Overwrite via Base64 File WriteEPSS 0.1%CVE-2025-24549HIGHWordPress Post Meta plugin <= 1.0.9 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-26547HIGHWordPress My Login Logout Plugin plugin <= 2.4 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.1%CVE-2025-26549HIGHWordPress WP Html Page Sitemap plugin <= 2.2 - CSRF to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-47667MEDIUMWordPress LiveAgent plugin <= 4.4.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48233HIGHWordPress Affiliates Manager Google reCAPTCHA Integration plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-100749MEDIUMJoomla Extension - svenbluege.de - CSRF in backend cleanup actions in Event Gallery extension < 6.5.0EPSS 0.1%CVE-2025-25160HIGHWordPress Style Tweaker plugin <= 0.11 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-49964MEDIUMWordPress ClipLink plugin <= 1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-31079MEDIUMWordPress Usermaven plugin <= 1.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-13621MEDIUMdream gallery <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'dreampluginsmain' AJAX ActionEPSS 0.1%CVE-2026-10553MEDIUMjQuery Hover Footnotes <= 1.4 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-58259HIGHWordPress Nokri Theme <= 1.6.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53327MEDIUMWordPress Aioseo Multibyte Descriptions plugin <= 0.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-22637MEDIUMWordPress Print PDF Generator and Publisher plugin <= 1.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-48264MEDIUMWordPress Product Code for WooCommerce plugin <= 1.5.0 - CSRF to Database Update vulnerabilityEPSS 0.1%CVE-2025-49445MEDIUMWordPress Interactive UK Regional Map plugin <= 2.0 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.1%CVE-2025-64760MEDIUMTuleap has missing CSRF protections in its tracker trigger management systemEPSS 0.1%