Fallos del tipo CWE-352

6107 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-46516HIGHWordPress Twitter Card Generator plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2024-13293LOWPOST File - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-059EPSS 0.1%CVE-2025-4189MEDIUMAudio Comments Plugin <= 1.0.4 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-47685HIGHWordPress Contribuinte Checkout plugin <= 2.0.03 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-35220MEDIUMJoomla! Core - [20260505] - CSRF in user activation endpointEPSS 0.1%CVE-2025-57931MEDIUMWordPress Popup box plugin <= 5.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-46514HIGHWordPress Milat jQuery Automatic Popup plugin <= 1.3.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46522HIGHWordPress Tabs plugin <= 4.0.3 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-41425MEDIUMAuthlib: Cross-site request forging when using cacheEPSS 0.1%CVE-2025-46528HIGHWordPress Availability Calendar plugin <= 0.2.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-47655HIGHWordPress theMarketer plugin <= 1.4.7 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46524HIGHWordPress WP Filter Post Category plugin <= 2.1.4 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46512HIGHWordPress Custom Functions Plugin plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-4194MEDIUMAlT Monitoring <= 1.0.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-65203HIGHKeePassXC-Browser thru 1.9.9.2 autofills or prompts to fill stored credentials into documents rendered under a browser-enforced CSP directivEPSS 0.1%CVE-2026-81907MEDIUMConcrete CMS 9.5.2 and below is vulnerable to Cross-Site Request Forgery (CSRF) vin Express delete_entries allowing mass deletion of all entity recordsEPSS 0.1%CVE-2025-14465MEDIUMSticky Action Buttons <= 1.1 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2026-76960LOWCross-Site Request Forgery (CSRF) vulnerability in SAP S/4HANA (Finance for Advanced Payment Management)EPSS 0.1%CVE-2025-53569MEDIUMWordPress Trust Payments Gateway for WooCommerce (JavaScript Library) plugin <= 1.3.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58224MEDIUMWordPress Printeers Print & Ship Plugin <= 1.17.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%