Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-32247MEDIUMWordPress AI Content Creator plugin <= 1.2.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32547HIGHWordPress All push notification for WP Plugin <= 1.5.3 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2026-40326HIGHMasa CMS CSRF in site bundle creation allows unauthorized site data exportEPSS 0.2%CVE-2023-44470MEDIUMWordPress Kv TinyMCE Editor Add Fonts Plugin <= 1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-32248MEDIUMWordPress SwiftXR (3D/AR/VR) Viewer plugin <= 1.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-6501MEDIUMSplashscreen <= 0.20 - Settings Update via CSRFEPSS 0.2%CVE-2023-44473MEDIUMWordPress Table of Contents Plus Plugin <= 2302 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-1358MEDIUMPix Software Vivaz cross-site request forgeryEPSS 0.2%CVE-2025-32249MEDIUMWordPress DirectoryPress Plugin <= 3.6.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2021-40335MEDIUMCross Site Request Forgery (CSRF) in Hitachi Energy’s MSM ProductEPSS 0.2%CVE-2023-51486MEDIUMWordPress WooCommerce PDF Invoice Builder, Create invoices, packing slips and more plugin <= 1.2.101 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51487MEDIUMWordPress ARI Stream Quiz – WordPress Quizzes Builder plugin <= 1.2.32 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-44233MEDIUMWordPress FooGallery Plugin <= 2.2.44 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51683MEDIUMWordPress Easy PayPal Buy Now Button Plugin <= 1.8.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-11342MEDIUMSkt NURCaptcha <= 3.5.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2023-50878MEDIUMWordPress MStore API Plugin <= 4.10.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-11020MEDIUMInappropriate implementation in Extensions in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via aEPSS 0.2%CVE-2026-87449MEDIUMCross-site request forgery in DeviceBoundSessionCredentials in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web EPSS 0.2%CVE-2023-37391MEDIUMWordPress WordPress Mobile Pack Plugin <= 3.4.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-36687MEDIUMWordPress Menubar Plugin <= 5.8.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%