Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-25015MEDIUMWordPress UsersWP plugin <= 1.2.53 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2023-30759HIGHThe driver installation package created by Printer Driver Packager NX v1.0.02 to v1.1.25 fails to detect its modification and may spawn an uEPSS 0.1%CVE-2025-54694MEDIUMWordPress Button Block Plugin plugin <= 1.2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-14239HIGHTourmaster < 5.4.8 - Stored XSS via CSRFEPSS 0.1%CVE-2025-54672MEDIUMWordPress Photo Engine Plugin plugin <= 6.4.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-14234HIGHWOLF - WordPress Posts Bulk Editor and Manager < 1.1.0 - Stored XSS via CSRFEPSS 0.1%CVE-2025-57918HIGHWordPress LinkedInclude Plugin <= 3.0.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48497MEDIUMCross-site request forgery vulnerability exists in iroha Board versions v0.10.12 and earlier. If a user accesses a specially crafted URL whiEPSS 0.1%CVE-2025-54674MEDIUMWordPress Product Configurator for WooCommerce Plugin plugin <= 1.4.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-28958HIGHWordPress Bg Orthodox Calendar plugin <= 0.13.10 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-66642MEDIUMWordPress WP Umbrella plugin 2.24.2-2.26.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-28966HIGHWordPress Recent Posts Slider Responsive plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-23985MEDIUMWordPress Dynamic URL SEO plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31583HIGHWordPress WP Copy Media URL plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-39718HIGHWordPress Wallstreet theme <= 2.8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-19088MEDIUMShopEngine < 4.9.3 - Customer PII Disclosure via Forced AuthenticationEPSS 0.1%CVE-2026-27050MEDIUMWordPress RealPress plugin <= 1.1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2018-25327MEDIUMJoomla! Component Js Jobs 1.2.0 Cross-Site Request ForgeryEPSS 0.1%CVE-2026-86719MEDIUMWWBN AVideo CustomizeUser Cross-Site Request Forgery Session HijackingEPSS 0.1%CVE-2025-31570HIGHWordPress Related Posts Widget with Thumbnails plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%