Falhas do tipo CWE-352

6.074 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-57310HIGHA Cross-Site Request Forgery (CSRF) vulnerability in Salmen2/Simple-Faucet-Script v1.07 via crafted POST request to admin.php?p=ads&c=1 alloEPSS 0.3%CVE-2022-45846MEDIUMWordPress Image Map Pro Plugin < 5.6.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-1325MEDIUMLive Sales Notification for Woocommerce – Woomotiv <= 3.4.3 - Cross-Site Request Forgery via ajax_cancel_reviewEPSS 0.3%CVE-2022-47141MEDIUMWordPress WP Dynamic Keywords Injector Plugin <= 2.3.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47152MEDIUMWordPress clickfunnels Plugin <= 3.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25980MEDIUMWordPress Optimize Database after Deleting Revisions Plugin <= 5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-31924MEDIUMWordPress EWWW Image Optimizer plugin <= 7.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-55088HIGHGetSimple CMS CE 3.3.19 is vulnerable to Server-Side Request Forgery (SSRF) in the backend plugin module.EPSS 0.3%CVE-2023-39917MEDIUMWordPress Photo Gallery by Ays Plugin <= 5.2.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-37891MEDIUMWordPress Exit Popups & Onsite Retargeting by OptiMonk Plugin <= 2.0.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47139MEDIUMWordPress WP Basic Elements Plugin <= 5.2.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-34133HIGHWimi Teamwork < v7.38.17 CSRFEPSS 0.3%CVE-2025-11051MEDIUMSourceCodester Pet Grooming Management Software cross-site request forgeryEPSS 0.3%CVE-2024-9778MEDIUMImagePress – Image Gallery <= 1.2.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.3%CVE-2024-7859MEDIUMVisual Sound <= 1.03 - Settings Update via CSRFEPSS 0.3%CVE-2024-7864MEDIUMFavicon Generator < 2.1 - Arbitrary File Deletion via CSRFEPSS 0.3%CVE-2023-41672MEDIUMWordPress Hide admin notices – Admin Notification Center Plugin <= 2.3.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-40556MEDIUMWordPress Schedule Posts Calendar Plugin <= 5.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31751MEDIUMWordPress Breaking News WP Plugin <= 1.3 - CSRF to Settings Change vulnerabilityEPSS 0.3%CVE-2023-40559MEDIUMWordPress WooCommerce Dynamic Pricing and Discount Rules Plugin <= 2.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%