Fallos del tipo CWE-352

6107 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-55745MEDIUMCotonti CSRF in PFS folder edit allows unauthorized folder modificationEPSS 0.1%CVE-2025-27321HIGHWordPress Blightly Explorer plugin <= 2.3.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-5930MEDIUMWP2HTML <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-40764HIGHWordPress Contact Form by WPForms plugin <= 1.10.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-11866MEDIUMLatePoint < 5.6.3 - Multiple Privileged Actions via CSRFEPSS 0.1%CVE-2026-41663LOWAdmidio: CSRF on Admin Preferences Triggers Unauthorized Backup, .htaccess Write, and Email SendEPSS 0.1%CVE-2026-84663MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Pipeline: Groovy Libraries Plugin 798.v5cc688825312 and earlier allows attackerEPSS 0.1%CVE-2025-5936MEDIUMVR Calendar <= 2.4.7 - Cross-Site Request Forgery to Calendar SyncEPSS 0.1%CVE-2025-5928MEDIUMWP Sliding Login/Dashboard Panel <= 2.1.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-66652MEDIUMWordPress Grand Tour theme <= 5.5.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-13156MEDIUMMailerSend - Official SMTP Integration < 1.0.8 - Settings Deletion and Plugin Deactivation via CSRFEPSS 0.1%CVE-2025-5938MEDIUMDigital Marketing and Agency Templates Addons for Elementor <= 1.1.1 - Cross-Site Request Forgery to ImportEPSS 0.1%CVE-2025-30756MEDIUMVulnerability in Oracle REST Data Services (component: General). The supported version that is affected is 24.2.0. Easily exploitable vulnEPSS 0.1%CVE-2025-65203HIGHKeePassXC-Browser thru 1.9.9.2 autofills or prompts to fill stored credentials into documents rendered under a browser-enforced CSP directivEPSS 0.1%CVE-2025-46512HIGHWordPress Custom Functions Plugin plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46516HIGHWordPress Twitter Card Generator plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-6041MEDIUMyContributors <= 0.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-46522HIGHWordPress Tabs plugin <= 4.0.3 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-11148MEDIUMInappropriate implementation in Payments in Google Chrome on Android prior to 149.0.7827.53 allowed a local attacker to leak cross-origin daEPSS 0.1%CVE-2025-27009HIGHWordPress My auctions allegro plugin <= 3.6.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%