Fallos del tipo CWE-352

6112 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2026-60962MEDIUMVulnerability in the Oracle Flow Manufacturing product of Oracle E-Business Suite (component: Internal Operations). Supported versions thatEPSS 0.1%CVE-2026-60911MEDIUMVulnerability in the Oracle Property Manager product of Oracle E-Business Suite (component: Internal Operations). Supported versions that aEPSS 0.1%CVE-2025-62190MEDIUMCSRF Allows Call Initiation and Message DeliveryEPSS 0.1%CVE-2026-62563MEDIUMVulnerability in the Oracle Work in Process product of Oracle E-Business Suite (component: Internal Operations). Supported versions that arEPSS 0.1%CVE-2025-66061MEDIUMWordPress Seriously Simple Podcasting plugin <= 3.13.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-60957MEDIUMVulnerability in the Oracle Transportation Execution product of Oracle E-Business Suite (component: Internal Operations). Supported versionEPSS 0.1%CVE-2025-10684MEDIUMConstruction Light < 1.6.8 - Subscriber+ Arbitrary Plugin ActivationEPSS 0.1%CVE-2025-63040MEDIUMWordPress Post Snippets plugin <= 4.0.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-36018MEDIUMMultiple Vulnerabilities in IBM Concert Software.EPSS 0.1%CVE-2025-59130MEDIUMWordPress Appointify plugin <= 1.0.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-67598MEDIUMWordPress SupportCandy plugin <= 3.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62107MEDIUMWordPress Feather Login Page plugin <= 1.1.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62089MEDIUMWordPress Mergado Pack plugin <= 4.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62080MEDIUMWordPress Live Shopping & Shoppable Videos For WooCommerce plugin <= 2.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-67593MEDIUMWordPress UsersWP plugin <= 1.2.48 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-67596MEDIUMWordPress Business Directory plugin <= 6.4.19 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-55758MEDIUMExtension - jdownloads.com - CSRF vectors in jDownloads component 1.0.0 - 4.0.47 for JoomlaEPSS 0.1%CVE-2025-63014MEDIUMWordPress Gmedia Photo Gallery plugin <= 1.25.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62880MEDIUMWordPress Custom 404 Pro plugin <= 3.12.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-15046MEDIUMLitExtension: Store to WooCommerce Migration <= 1.2.5 - Connector Token Takeover via CSRFEPSS 0.1%