Fallos del tipo CWE-352

6112 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-67598MEDIUMWordPress SupportCandy plugin <= 3.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-59130MEDIUMWordPress Appointify plugin <= 1.0.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-10684MEDIUMConstruction Light < 1.6.8 - Subscriber+ Arbitrary Plugin ActivationEPSS 0.1%CVE-2025-63040MEDIUMWordPress Post Snippets plugin <= 4.0.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-36018MEDIUMMultiple Vulnerabilities in IBM Concert Software.EPSS 0.1%CVE-2025-67590MEDIUMWordPress Ultimate FAQ plugin <= 2.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62080MEDIUMWordPress Live Shopping & Shoppable Videos For WooCommerce plugin <= 2.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-17047MEDIUMIBM Db2 Mirror for i is vulnerable to Cross-Site Request Forgery []EPSS 0.1%CVE-2025-53344MEDIUMWordPress Thim Core Plugin <= 2.3.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-67622HIGHWordPress Evergreen Post Tweeter plugin <= 1.8.9 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2024-32537HIGHWordPress Flash Video Player plugin <= 5.0.4 - CSRF to XSS vulnerabilityEPSS 0.1%CVE-2025-13296MEDIUMCSRF in Tekrom Technology's T-Soft E-CommerceEPSS 0.1%CVE-2026-22880MEDIUMMobile SSO authentication flow allows credential theft via malicious serverEPSS 0.1%CVE-2025-7687MEDIUMLatest Post Accordian Slider <= 1.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2024-34810MEDIUMWordPress Skyline WP theme <= 1.0.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-6053MEDIUMZuppler Online Ordering <= 2.1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2026-18780HIGHCSRF in TMT Machine's Talassoft Industrial Management SoftwareEPSS 0.1%CVE-2023-52212MEDIUMWordPress WP Job Manager plugin <= 2.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-36411LOWMultiple vulnerabilities found in IBM ApplinX.EPSS 0.1%CVE-2025-7685MEDIUMLike & Share My Site <= 0.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%