Falhas do tipo CWE-352

6.090 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-54438HIGHWordPress Gaxx Keywords plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-34171HIGHCoolify: Account takeover via CSRF-able GET endpoint that resets password to attacker-known valueEPSS 0.2%CVE-2024-54389HIGHWordPress addWeather plugin <= 2.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23800HIGHWordPress OrangeBox plugin <= 3.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23823HIGHWordPress CNZZ&51LA for WordPress plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-31303MEDIUMWordPress Sign-up Sheets plugin <= 2.2.11.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54399HIGHWordPress CRUDLab Google Plus Button plugin <= 1.0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23805HIGHWordPress SEOReseller Partner plugin <= 1.3.15 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23820HIGHWordPress Content Security Policy Pro plugin <= 1.3.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-29093MEDIUMWordPress Builder for WooCommerce reviews shortcodes – ReviewShort plugin <= 1.01.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23848HIGHWordPress Hotspots Analytics plugin <= 4.0.12 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-47634MEDIUMWordPress CartBounty plugin <= 8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23801HIGHWordPress Style Admin Plugin <= 1.4.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23871HIGHWordPress LSD Google Maps Embedder plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-31376MEDIUMWordPress Dashboard To-Do List plugin <= 1.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-33689MEDIUMWordPress Radio Station plugin <= 2.5.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-1910MEDIUMCategorify <= 1.0.7.4 - Cross-Site Request Forgery via categorifyAjaxClearCategoryEPSS 0.2%CVE-2025-23898HIGHWordPress Apply with LinkedIn buttons plugin <= 2.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51637HIGHWordPress Admin SMS Alert plugin <= 1.1.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-51632HIGHWordPress SH Slideshow plugin <= 4.3 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%