Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-61082MEDIUMVulnerability in the MySQL Connectors product of Oracle MySQL (component: Connector/J). Supported versions that are affected are 9.7.0-9.7.EPSS 0.2%CVE-2025-46439HIGHWordPress Plugin Central plugin <= 2.5.1 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2025-14469MEDIUMTheme Editor <= 3.1 - Cross-Site Request Forgery to CSS ModificationEPSS 0.2%CVE-2026-6700MEDIUMDX Sources <= 2.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-65947HIGHJoomla Extension - balbooa.com - Various CSRF vectors in the admin interface in Gridbox < 2.20.2EPSS 0.2%CVE-2026-40509MEDIUMOpenEMR < 8.3.0 CSRF via DICOM Viewer web_path ParameterEPSS 0.2%CVE-2026-8940MEDIUMWP Meta Sort Posts <= 0.9 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-4143MEDIUMNeos Connector for Fakturama <= 0.0.14 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-81273HIGHWordPress FluentBooking Pro plugin <= 2.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-1530MEDIUMTripetto <= 8.0.9 - Cross-Site Request Forgery to Arbitrary Results DeletionEPSS 0.2%CVE-2026-9722MEDIUMLaiser Tag <= 1.2.5 - Cross-Site Request Forgery to Plugin Settings Update via Settings FormEPSS 0.2%CVE-2026-57751HIGHWordPress Heateor Social Login plugin <= 1.1.39 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-4071MEDIUMBirdSeed <= 2.2.0 - Cross-Site Request Forgery via BirdSeed Token ChangeEPSS 0.2%CVE-2026-7614MEDIUMOld Posts Highlighter <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-9732MEDIUMEmergencyWP <= 1.4.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-70556MEDIUMHubzilla version prior to 11.4 CSRF via OAuth2 /authorize Endpoint App RegistrationEPSS 0.2%CVE-2026-93870MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery in the Ratings Plugin AJAX HandlerEPSS 0.2%CVE-2026-11195MEDIUMInappropriate implementation in MHTML in Google Chrome prior to 149.0.7827.53 allowed a remote attacker who convinced a user to engage in spEPSS 0.2%CVE-2026-4070MEDIUMAlfie <= 1.2.1 - Cross-Site Request Forgery to Feed Deletion via 'delete' ParameterEPSS 0.2%CVE-2026-8708MEDIUMGenzel breadcrumbs <= 1.2 - Cross-Site Request Forgery to Settings Update via Plugin Settings PageEPSS 0.2%