Falhas do tipo CWE-352

6.089 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2018-25176HIGHAlive Parish 2.0.4 SQL Injection and Arbitrary File UploadEPSS 0.2%CVE-2023-46092HIGHWordPress Webmaster Tools Plugin <= 2.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32863MEDIUMexacqVison - CSRF issues with Web ServiceEPSS 0.2%CVE-2024-4100MEDIUMPricing Table <= 2.0.1 - Cross-Site Request Forgery via ajax()EPSS 0.2%CVE-2024-13518MEDIUMSimple:Press <= 6.10.12 - Cross-Site Request Forgery to Unauthorized Post EditingEPSS 0.2%CVE-2024-11142HIGHCSRF in Gosoft Software's Proticaret E-CommerceEPSS 0.2%CVE-2025-60208HIGHWordPress Advanced Custom Fields : CPT Options Pages plugin <= 2.0.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-93456HIGHdjango-page-cms through 2.0.13 CSRF via admin mutation viewsEPSS 0.2%CVE-2023-46201HIGHWordPress Auto Login New User After Registration Plugin <= 1.9.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-1314MEDIUMCustom Twitter Feeds <= 2.2.5 - Cross-Site Request Forgery to Cache Reset via ctf_clear_cache_admin FunctionEPSS 0.2%CVE-2025-12095HIGHSimple Registration for WooCommerce <= 1.5.8 - Cross-Site Request Forgery to Privilege Escalation via Role Request ApprovalEPSS 0.2%CVE-2025-23510HIGHWordPress WordPress Logging Service plugin <= 1.5.4 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-23557HIGHWordPress Find Your Reps plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-37241MEDIUMWordPress WP Job Manager Resume Manager plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23430HIGHWordPress Mass Custom Fields Manager plugin <= 1.5 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-23435HIGHWordPress Password Protect Plugin for WordPress plugin <= 0.8.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-35560MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/ca_deal.php?mudi=del&dataType=&dataTypeCEPSS 0.2%CVE-2025-23483HIGHWordPress Universal Analytics Injector plugin <= 1.0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23511HIGHWordPress WP-BlackCheck plugin <= 2.7.2 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2020-37026MEDIUMSickbeard 0.1 - Cross-Site Request ForgeryEPSS 0.2%