Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-31438MEDIUMWordPress WP Supersized plugin <= 3.1.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53327MEDIUMWordPress Aioseo Multibyte Descriptions plugin <= 0.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-12590MEDIUMYSlider <= 1.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-49332MEDIUMWordPress WP Time Slots Booking Form plugin <= 1.2.30 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-105783HIGHJoplin Web Clipper pairing allows cross-origin theft of a permanent API tokenEPSS 0.1%CVE-2025-58259HIGHWordPress Nokri Theme <= 1.6.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-39351MEDIUMWordPress Grand Restaurant WordPress theme <= 7.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53265MEDIUMWordPress Virusdie plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-1503MEDIUMlogin_register <= 1.2.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-31079MEDIUMWordPress Usermaven plugin <= 1.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-12404MEDIUMLike-it <= 2.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-64760MEDIUMTuleap has missing CSRF protections in its tracker trigger management systemEPSS 0.1%CVE-2025-48285MEDIUMWordPress Falang multilanguage plugin <= 1.3.61 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49449MEDIUMWordPress Interactive Regional Map of Africa plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2022-44630MEDIUMWordPress YITH WooCommerce Product Slider Carousel plugin <= 1.16.0 - Cross-Site Request Forgery (CSRF)EPSS 0.1%CVE-2025-57918HIGHWordPress LinkedInclude Plugin <= 3.0.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-54694MEDIUMWordPress Button Block Plugin plugin <= 1.2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2023-30759HIGHThe driver installation package created by Printer Driver Packager NX v1.0.02 to v1.1.25 fails to detect its modification and may spawn an uEPSS 0.1%CVE-2025-59480MEDIUMInadequate validation of SSO redirect credentials permits credential theftEPSS 0.1%CVE-2026-25015MEDIUMWordPress UsersWP plugin <= 1.2.53 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%