Fallos del tipo CWE-352

6114 resultados

Falsificação de Requisição Entre Sites (CSRF)

A aplicação não valida se uma requisição legítima foi realmente iniciada pelo usuário autenticado, permitindo que um atacante force ações em nome da vítima. Um invasor engana o navegador do usuário a enviar requisições maliciosas para um site onde a vítima está logada, explorando a confiança automática do navegador.

Ejemplo

Um usuário logado em seu banco recebe um email com um link que, ao clicar, faz uma requisição invisível para transferir dinheiro. Como o navegador envia automaticamente os cookies de sessão do banco, a transferência é processada sem confirmação adicional do usuário.

Cómo mitigar

Implemente tokens CSRF únicos por sessão (validados em cada requisição POST/PUT/DELETE), use o padrão SameSite nos cookies, e exija confirmação do usuário para ações críticas. Frameworks modernos como Laravel, Django e Express têm proteção nativa — ative por padrão.

CVE-2016-20067MEDIUMWordPress CP Polls 1.0.8 Cross-Site Request ForgeryEPSS 0.1%CVE-2026-24365MEDIUMWordPress Stock Manager for WooCommerce plugin < 3.6.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2022-47150MEDIUMWordPress WooCommerce Conversion Tracking plugin <= 2.0.10 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-68526MEDIUMConcrete CMS before 9.5.3 is vulnerable to CSRF in the Calendar event duplicate dialog controllerEPSS 0.1%CVE-2024-9592MEDIUMEasy PayPal Gift Certificate <= 1.2.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via wpppgc_plugin_optionsEPSS 0.1%CVE-2026-25411MEDIUMWordPress Revision Manager TMC plugin <= 2.8.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-25319MEDIUMWordPress Zita Elementor Site Library plugin <= 1.6.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-59131HIGHWordPress WP-CalDav2ICS plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58869MEDIUMWordPress SimaCookie Plugin <= 1.3.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-7841MEDIUMSertifier Certificate & Badge Maker for WordPress – Tutor LMS <= 1.19 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-62497LOWCross-site request forgery vulnerability exists in SNC-CX600W versions prior to Ver.2.8.0. If a user accesses a specially crafted webpage whEPSS 0.1%CVE-2024-23737MEDIUMCross Site Request Forgery (CSRF) vulnerability in savignano S/Notify before 4.0.2 for Jira allows attackers to allows attackers to manipulaEPSS 0.1%CVE-2025-55045HIGHThe update address CSRF vulnerability in MuraCMS through 10.1.10 allows attackers to manipulate user address information through CSRF. The vEPSS 0.1%CVE-2025-31054HIGHWordPress Bloggie theme <= 2.0.8 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.1%CVE-2026-104453MEDIUMYesWiki before 4.6.7 CSRF Tag Deletion via admintag ActionEPSS 0.1%CVE-2025-49028HIGHWordPress Zoho ZeptoMail plugin <= 3.3.1 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-25322MEDIUMWordPress PublishPress Revisions plugin <= 3.7.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-25337MEDIUMWordPress Coachify theme <= 1.1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-104452MEDIUMYesWiki before 4.6.7 CSRF Attachment Deletion via filemanager HandlerEPSS 0.1%CVE-2026-25422MEDIUMWordPress Popularis Extra plugin <= 1.2.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%