Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-32456MEDIUMWordPress Admin Menu Editor plugin <= 1.14.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25071HIGHWordPress Vignette Ads plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-25148HIGHWordPress Read More Copy Link plugin <= 1.0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-25153HIGHWordPress Simple Auto Tag plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-84024MEDIUMBEAR - Bulk Editor and Products Manager Professional for WooCommerce < 1.2.2 - Meta Field Configuration Update via CSRFEPSS 0.1%CVE-2026-32344MEDIUMWordPress Corpiva theme <= 1.0.96 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-39618MEDIUMWordPress NewsExo theme <= 7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62113MEDIUMWordPress Co-marquage service-public.fr plugin <= 0.5.77 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-78280MEDIUMWordPress Hash Form plugin <= 1.4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-48925MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins GitHub Integration Plugin 0.7.3 and earlier allows attackers to attackers to trEPSS 0.1%CVE-2025-43296MEDIUMA logic issue was addressed with improved validation. This issue is fixed in macOS Tahoe 26. An app may bypass Gatekeeper checks.EPSS 0.1%CVE-2026-42645MEDIUMWordPress Barcode Scanner with Inventory & Order Manager plugin <= 1.11.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25140HIGHWordPress Simple User Profile plugin <= 1.9 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-59114MEDIUMCross-Site Request Forgery in Windu CMSEPSS 0.1%CVE-2025-25156HIGHWordPress Quote Comments plugin <= 3.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-57657MEDIUMWordPress Gmail SMTP plugin <= 1.2.3.19 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-3211MEDIUMTheme Negotiation by Rules - Moderately critical - Cross-site request forgery - SA-CONTRIB-2026-012EPSS 0.1%CVE-2025-9945MEDIUMOptimize More! – CSS <= 1.0.3 - Cross-Site Request Forgery to Plugin Settings ResetEPSS 0.1%CVE-2025-62962HIGHWordPress CloudSearch plugin <= 3.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25154HIGHWordPress Custom Comment Notifications plugin <= 1.0.8 - CSRF to Stored XSS vulnerabilityEPSS 0.1%