Fallos del tipo CWE-352

6106 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-58010MEDIUMWordPress SV Proven Expert Plugin <= 2.0.06 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-1392MEDIUMSR WP Minify HTML <= 2.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-58799MEDIUMWordPress Custom WooCommerce Checkout Fields Editor Plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58199MEDIUMWordPress Fastly plugin <= 1.2.28 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-52767MEDIUMWordPress NetInsight Analytics Implementation Plugin <= 1.0.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60117MEDIUMWordPress Vehica Core Plugin <= 1.0.100 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49077MEDIUMWordPress Dynamic Pricing and Discount Rules plugin <= 2.2.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58032MEDIUMWordPress WP Compiler Plugin <= 1.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48363MEDIUMWordPress Popup for CF7 with Sweet Alert plugin <= 1.6.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58939MEDIUMWordPress Super Store Finder plugin <= 7.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-48328MEDIUMWordPress Real Time Validation for Gravity Forms plugin <= 1.7.0 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.1%CVE-2025-49373MEDIUMWordPress Evergreen Content Poster plugin <= 1.4.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58800MEDIUMWordPress WP Email Template plugin <= 2.8.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53347MEDIUMWordPress Kalium Theme <= 3.18.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58675MEDIUMWordPress Interact: Embed A Quiz On Your Site Plugin <= 3.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-59568MEDIUMWordPress Zoho Flow Plugin <= 2.14.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-47583MEDIUMWordPress Salon booking system plugin <= 10.16 - CSRF to Arbitrary Content Deletion vulnerabilityEPSS 0.1%CVE-2025-31457MEDIUMWordPress LWS SMS plugin <= 2.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-1390MEDIUMRedirect countdown <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-1378MEDIUMWP Posts Re-order <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%