Falhas do tipo CWE-352

6.081 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-30529MEDIUMWordPress Auto Load Next Post plugin <= 1.5.14 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30546MEDIUMWordPress Cackle plugin <= 4.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2016-20034HIGHWowza Streaming Engine 4.5.0 Privilege Escalation via user editEPSS 0.2%CVE-2025-30842MEDIUMWordPress Christmas Panda plugin <= 1.0.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30538MEDIUMWordPress Simple Optimizer plugin <= 1.2.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-61593HIGHdjust has Cross-Site Request Forgery on the Server-Sent-Events transport: a cross-origin page can drive a victim-authenticated SSE sessionEPSS 0.2%CVE-2024-31941MEDIUMWordPress CP Media Player plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32092MEDIUMWordPress Kimili Flash Embed plugin <= 2.5.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30862MEDIUMWordPress reCAPTCHA for all plugin <= 2.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-64141MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Nexus Task Runner Plugin 0.9.2 and earlier allows attackers to connect to an atEPSS 0.2%CVE-2024-32093MEDIUMWordPress Novelist plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-33638MEDIUMWordPress Smart Maintenance Mode plugin <= 1.4.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30822MEDIUMWordPress Custom Login Logo Plugin <= 1.1.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30816MEDIUMWordPress publish post email notification plugin <= 1.0.2.3 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2023-1472MEDIUMRapidLoad Power-Up for Autoptimize <= 1.7.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-28201HIGHSurrealDB Injection on Open NotebookEPSS 0.2%CVE-2024-32446MEDIUMWordPress Wallet System for WooCommerce plugin <= 2.5.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-8065HIGHCSRF in danswer-ai/danswerEPSS 0.2%CVE-2025-24715MEDIUMWordPress Counter Box Plugin <= 2.0.5 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-30833MEDIUMWordPress Verge3D Publishing and E-Commerce Plugin <= 4.8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%