Fallos del tipo CWE-352

6107 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-64871MEDIUMJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in Cache Cleaner extensionEPSS 0.1%CVE-2025-12188MEDIUMPosts Navigation Links for Sections and Headings - Free by WP Masters <= 1.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-2494MEDIUMProfileGrid <= 5.9.8.2 - Cross-Site Request Forgery to Group Membership Request Approval/DenialEPSS 0.1%CVE-2026-2410MEDIUMDisable Admin Notices – Hide Dashboard Notifications <= 1.4.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-7839MEDIUMRestore Permanently delete Post or Page Data <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-9898MEDIUMcForms – Light speed fast Form Builder <= 3.0.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-8481MEDIUMBlog Designer For Elementor – Post Slider, Post Carousel, Post Grid <= 1.1.7 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-64262MEDIUMWordPress Auto Prune Posts plugin <= 3.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-9618MEDIUMRelated Posts Lite <= 1.12 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-10302MEDIUMUltimate Viral Quiz <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-9893MEDIUMVM Menu Reorder plugin <= 1.0.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-10376MEDIUMCourse Redirects for Learndash Plugin <= 0.4 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-10312MEDIUMTheme Importer <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-12072MEDIUMDisable Content Editor For Specific Template <= 2.0 - Cross-Site Request Forgery to Template Configuration UpdateEPSS 0.1%CVE-2025-9897MEDIUMAP Background <= 3.8.2 - Cross-Site Request ForgeryEPSS 0.1%CVE-2026-60842MEDIUMVulnerability in the Oracle Knowledge Management product of Oracle E-Business Suite (component: Search). Supported versions that are affectEPSS 0.1%CVE-2025-7842MEDIUMSilencesoft RSS Reader <= 0.6 - Cross-Site Request Forgery to RSS Feed DeletionEPSS 0.1%CVE-2025-9887MEDIUMCustom Login And Signup Widget <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-9634MEDIUMPlugin updates blocker <= 0.2 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-9374MEDIUMUltimate Tag Warrior Importer <= 0.2 - Cross-Site Request ForgeryEPSS 0.1%