Falhas do tipo CWE-352

6.075 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-35781MEDIUMWordPress LWS Cleaner Plugin <= 2.3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2022-45371MEDIUMWordPress ShopEngine Plugin <= 4.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-38381MEDIUMWordPress WP-FlyBox Plugin <= 6.46 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-27448MEDIUMWordPress MakeStories (for Google Web Stories) Plugin <= 2.8.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-25709MEDIUMWordPress Locatoraid Store Locator Plugin <= 3.9.11 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2022-33974MEDIUMWordPress Custom Twitter Feeds (Tweets Widget) Plugin <= 1.8.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2022-4938MEDIUMWCFM Frontend Manager <= 6.5.13 - Cross-Site Request ForgeryEPSS 0.2%CVE-2023-33926HIGHWordPress Easy Google Maps Plugin <= 1.11.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-33316MEDIUMWordPress WooCommerce Follow-Up Emails (AutomateWoo) plugin <= 4.9.40 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-25411MEDIUMAten PE8108 2.4.232 is vulnerable to Cross Site Request Forgery (CSRF).EPSS 0.2%CVE-2023-35774MEDIUMWordPress LWS Tools Plugin <= 2.4.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-73162MEDIUMcti-transmute CSRF Allows Unauthorized Follow and Notification State ChangesEPSS 0.2%CVE-2023-27606MEDIUMWordPress WP Reroute Email Plugin <= 1.4.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-37974MEDIUMWordPress WP-FB-AutoConnect Plugin <= 4.6.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-13826MEDIUMInappropriate implementation in Autofill in Google Chrome on Android prior to 150.0.7871.47 allowed a remote attacker who had compromised thEPSS 0.2%CVE-2023-38396MEDIUMWordPress Google Map Shortcode Plugin <= 3.1.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-34015MEDIUMWordPress Advanced Flat rate shipping Woocommerce Plugin <= 1.6.4.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-25973MEDIUMWordPress Auto Affiliate Links Plugin <= 6.3.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-23044MEDIUMCross-Site Request Forgery (CSRF) allows creating admin account with POST requestEPSS 0.2%CVE-2022-38716MEDIUMWordPress Motors – Car Dealer & Classified Ads Plugin <= 1.4.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%