Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-86719MEDIUMWWBN AVideo CustomizeUser Cross-Site Request Forgery Session HijackingEPSS 0.1%CVE-2025-31570HIGHWordPress Related Posts Widget with Thumbnails plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-31566HIGHWordPress Rio Video Gallery plugin <= 2.3.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-28948HIGHWordPress Mediabay - WordPress Media Library Folders plugin <= 1.4 - CSRF to Reflected XSS vulnerabilityEPSS 0.1%CVE-2025-28981HIGHWordPress WP Mail Options plugin <= 0.2.3 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-65512MEDIUMWordPress WP Activity Log and WP Activity Log Premium plugins <= 5.6.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62687MEDIUMCross-site request forgery vulnerability exists in LogStare Collector. If a user views a crafted page while logged, unintended operations maEPSS 0.1%CVE-2025-28958HIGHWordPress Bg Orthodox Calendar plugin <= 0.13.10 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26910HIGHWordPress WPBookit plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-30995HIGHWordPress Widgetize Pages Light plugin <= 3.0 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-96838HIGHWordPress Blacklist Manager &#8211; WooCommerce Anti-Fraud, Blacklist &amp; Checkout Verification plugin <= 2.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-24533MEDIUMWordPress MetaSlider plugin <= 3.92.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-46257MEDIUMWordPress Element Pack Pro Plugin < 8.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-57944MEDIUMAVideo channelToGallery.json.php Cross-Site Request ForgeryEPSS 0.1%CVE-2026-62236LOWgrav-plugin-login < 3.8.11 CSRF via regenerate2FASecretEPSS 0.1%CVE-2021-41074MEDIUMA CSRF issue in index.php in QloApps hotel eCommerce 1.5.1 allows an attacker to change the admin's email address via a crafted HTML documenEPSS 0.1%CVE-2025-23985MEDIUMWordPress Dynamic URL SEO plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31569HIGHWordPress wordpress related Posts with thumbnails plugin <= 3.0.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-78280MEDIUMWordPress Hash Form plugin <= 1.4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-15080MEDIUMRay Enterprise Translation - Moderately critical - Cross site request forgery - SA-CONTRIB-2026-071EPSS 0.1%