Falhas do tipo CWE-352

6.081 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-30557MEDIUMWordPress Easy 301 Redirects plugin <= 1.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30542MEDIUMWordPress WP SoundCloud Ultimate plugin <= 1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2016-20034HIGHWowza Streaming Engine 4.5.0 Privilege Escalation via user editEPSS 0.2%CVE-2025-30811MEDIUMWordPress ValidateCertify plugin <= 1.6.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30872MEDIUMWordPress Product Author for WooCommerce plugin <= 1.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2020-28398HIGHA vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.16.0), RUGGEDCOM ROX MX5000RE (All versions < V2.16.0), RUGGEEPSS 0.2%CVE-2025-30549MEDIUMWordPress Yummly Rich Recipes plugin <= 4.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-8065HIGHCSRF in danswer-ai/danswerEPSS 0.2%CVE-2024-33632MEDIUMWordPress Piotnet Addons For Elementor Pro plugin <= 7.1.17 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30546MEDIUMWordPress Cackle plugin <= 4.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32096MEDIUMWordPress WP Synchro plugin <= 1.11.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30863MEDIUMWordPress Integration for Google Sheets and Contact Form 7, WPForms, Elementor, Ninja Forms plugin <= 1.0.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-61593HIGHdjust has Cross-Site Request Forgery on the Server-Sent-Events transport: a cross-origin page can drive a victim-authenticated SSE sessionEPSS 0.2%CVE-2025-30862MEDIUMWordPress reCAPTCHA for all plugin <= 2.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30556MEDIUMWordPress Fix Rss Feeds plugin <= 3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-8420MEDIUMBLOGCHAT Chat System <= 1.3.6.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings UpdateEPSS 0.2%CVE-2024-49779MEDIUMIBM OpenPages cross-site request forgeryEPSS 0.2%CVE-2024-31941MEDIUMWordPress CP Media Player plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-48885MEDIUMapplication-urlshortener users can create arbitrary pages as long as they have view access to themEPSS 0.2%CVE-2025-30833MEDIUMWordPress Verge3D Publishing and E-Commerce Plugin <= 4.8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%