Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-1358MEDIUMPix Software Vivaz cross-site request forgeryEPSS 0.2%CVE-2025-1383MEDIUMPodlove Podcast Publisher <= 4.2.2 - Cross-Site Request Forgery via ajax_transcript_delete FunctionEPSS 0.2%CVE-2023-52120MEDIUMWordPress NEX-Forms – Ultimate Form Builder Plugin <= 8.5.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-10481MEDIUMCross-Site Request Forgery (CSRF) in comfyanonymous/comfyuiEPSS 0.2%CVE-2021-40335MEDIUMCross Site Request Forgery (CSRF) in Hitachi Energy’s MSM ProductEPSS 0.2%CVE-2024-21749MEDIUMWordPress 1 click disable all Plugin <= 1.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-4131MEDIUMWP Responsive Popup + Optin <= 1.4 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'wpo_image_url' ParameterEPSS 0.2%CVE-2026-57305MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Assembla Plugin 1.4 and earlier allows attackers to connect to an attacker-specEPSS 0.2%CVE-2025-32248MEDIUMWordPress SwiftXR (3D/AR/VR) Viewer plugin <= 1.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-76610MEDIUMJoomla Extension - yootheme.com - Unauthenticated tag modifications in Zoo < 4.1.65EPSS 0.2%CVE-2026-57295MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins EC2 Fleet Plugin 4.2.3.539.v8fedff2a_81c3 and earlier allows attackers to conneEPSS 0.2%CVE-2024-31369MEDIUMWordPress Soledad theme <= 8.4.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-11444MEDIUMCLUEVO LMS, E-Learning Platform <= 1.13.2 - Cross-Site Request Forgery to Module DeletionEPSS 0.2%CVE-2023-44999MEDIUMWordPress WooCommerce Stripe Gateway plugin <= 7.6.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51486MEDIUMWordPress WooCommerce PDF Invoice Builder, Create invoices, packing slips and more plugin <= 1.2.101 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23875HIGHWordPress Better Protected Pages plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2018-25149MEDIUMMicrohard Systems IPn4G 1.1.0 Cross-Site Request Forgery via Web InterfaceEPSS 0.2%CVE-2023-44233MEDIUMWordPress FooGallery Plugin <= 2.2.44 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-6501MEDIUMSplashscreen <= 0.20 - Settings Update via CSRFEPSS 0.2%CVE-2023-39989MEDIUMWordPress Header Footer Code Manager Plugin <= 1.1.34 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%