Fallos del tipo CWE-352

6107 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-58267HIGHWordPress Stock Message Plugin <= 1.1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58268HIGHWordPress WPMK PDF Generator Plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58688HIGHWordPress Casengo Live Chat Support Plugin <= 2.1.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-68573MEDIUMWordPress Simple Keyword to Link plugin <= 1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58809HIGHWordPress To Lead For Salesforce Plugin <= 2.7.3.9 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58845HIGHWordPress Bulk Watermark Plugin <= 1.6.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58844HIGHWordPress Database to Excel Plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58806HIGHWordPress WordPress Error Monitoring by Bugsnag Plugin <= 1.6.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-64237MEDIUMWordPress Quick Interest Slider plugin <= 3.1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-49044HIGHWordPress Simple Poll plugin <= 1.1.1 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-48359HIGHWordPress ATT YouTube Widget plugin <= 1.0 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-1852MEDIUMProduct Pricing Table by WooBeWoo <= 1.1.0 - Cross-Site Request Forgery to Stored XSS and Pricing Table DeletionEPSS 0.1%CVE-2021-47953MEDIUMOpenCart 3.0.3.7 Cross-Site Request Forgery via account/passwordEPSS 0.1%CVE-2026-100712HIGHfroxlor before 2.3.12 Two-Factor Authentication Bypass via CSRFEPSS 0.1%CVE-2026-0493MEDIUMCross-Site Request Forgery (CSRF) vulnerability in SAP Fiori App (Intercompany Balance Reconciliation)EPSS 0.1%CVE-2025-6781MEDIUMCopymatic – AI Content Writer & Generator <= 2.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-14907MEDIUMModerate Selected Posts <= 1.4 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-12407MEDIUMEvents Manager – Calendar, Bookings, Tickets, and more! <= 7.2.2.2 - Cross-Site Request Forgery to Location DeletionEPSS 0.1%CVE-2025-6054MEDIUMYANewsflash <= 1.0.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-64700MEDIUMCross-site request forgery vulnerability exists in GROWI v7.3.3 and earlier. If a user views a malicious page while logged in, the user may EPSS 0.1%