Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-11784MEDIUMOptimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization <= 4.2.6 - Cross-Site Request Forgery via 'optml_replace_file' AJAX ActionEPSS 0.2%CVE-2023-23983MEDIUMWordPress Responsive Vertical Icon Menu Plugin <= 1.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-45270MEDIUMWordPress plugin "Carousel Slider" provided by Sayful Islam contains a cross-site request forgery vulnerability on Hero image selection featEPSS 0.2%CVE-2024-8489HIGHCSRF due to overly permissive CORS headers in modelscope/agentscopeEPSS 0.2%CVE-2025-49462LOWZoom Clients - Cross-site ScriptingEPSS 0.2%CVE-2026-83595HIGHAVideo Cross-Site Request Forgery via plugin/API/set.json.phpEPSS 0.2%CVE-2025-31005MEDIUMWordPress Easyfonts plugin <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-6777MEDIUMOther issue in the Networking: DNS componentEPSS 0.2%CVE-2023-37991MEDIUMWordPress WP Emoji One Plugin <= 0.6.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-52123MEDIUMWordPress Strong Testimonials Plugin <= 3.1.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-1918MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_preload_single_callback'EPSS 0.2%CVE-2024-52415HIGHWordPress SK WP Settings Backup plugin <= 1.0 - CSRF to PHP Object Injection vulnerabilityEPSS 0.2%CVE-2019-20460HIGHAn issue was discovered on Epson Expression Home XP255 20.08.FM10I8 devices. POST requests don't require (anti-)CSRF tokens or other mechaniEPSS 0.2%CVE-2023-1926MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'deleteCacheToolbar'EPSS 0.2%CVE-2024-31429MEDIUMWordPress Sarada Lite theme <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-52145MEDIUMWordPress Republish Old Posts Plugin <= 1.21 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-31034MEDIUMWordPress Customize Login Page plugin <= 1.1 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2023-44261MEDIUMWordPress Block Plugin Update Plugin <= 3.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-44243MEDIUMWordPress Instant CSS Plugin <= 1.2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-44237MEDIUMWordPress WP Site Protector Plugin <= 2.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%