Fallos del tipo CWE-352

6114 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2025-36411LOWMultiple vulnerabilities found in IBM ApplinX.EPSS 0.1%CVE-2025-60169HIGHWordPress W3SCloud Contact Form 7 to Zoho CRM plugin <= 3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62120MEDIUMWordPress OpenHook plugin <= 4.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-68601MEDIUMWordPress Five Star Restaurant Reservations plugin <= 2.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58861HIGHWordPress Quick Event Calendar Plugin <= 1.4.9 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48104HIGHWordPress Floating Window Music Player plugin <= 3.4.2 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-73597MEDIUMDell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, contains a Cross-Site Request Forgery (CSRF) vulnerability. EPSS 0.1%CVE-2025-62318LOWHCL AION is affected by multiple security vulnerabilities.EPSS 0.1%CVE-2025-62117MEDIUMWordPress EasyIndex plugin <= 1.1.1704 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-68082MEDIUMWordPress Semrush Content Toolkit plugin <= 1.1.32 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-60171HIGHWordPress Conditional Cart Messages for WooCommerce – YourPlugins.com Plugin <= 1.2.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58860HIGHWordPress Enable Latex Plugin <= 1.2.16 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58859HIGHWordPress Add to Feedly Plugin <= 1.2.11 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60172HIGHWordPress Flytedesk Digital Plugin <= 20181101 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-62134MEDIUMWordPress Contact Form Widget plugin <= 1.5.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-60170HIGHWordPress HTACCESS IP Blocker Plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-68083MEDIUMWordPress Meks Quick Plugin Disabler plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-66097MEDIUMWordPress I Order Terms plugin <= 1.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-60173HIGHWordPress GST for WooCommerce Plugin <= 2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-13134MEDIUMAuthorSure <= 2.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%