Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-54388HIGHWordPress Multiple Admin Emails plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-28688MEDIUMWordPress TH Variation Swatches plugin <= 1.2.7 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54410HIGHWordPress SOPA Blackout plugin <= 1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23884HIGHWordPress Annie plugin <= 2.1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-60643HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). Supported versions that are EPSS 0.2%CVE-2024-51637HIGHWordPress Admin SMS Alert plugin <= 1.1.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-2970MEDIUMNews Wall <= 1.1.0 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-23801HIGHWordPress Style Admin Plugin <= 1.4.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-54389HIGHWordPress addWeather plugin <= 2.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23844HIGHWordPress Custom Widget Classes plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51633HIGHWordPress Simple Page Specific Sidebars plugin <= 2.14.1 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-54391HIGHWordPress WordPress Filter plugin <= 1.4.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-50533HIGHWordPress Domain Sharding plugin <= 1.2.1 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-49274MEDIUMWordPress VOD Infomaniak plugin <= 1.5.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23870HIGHWordPress Copyright Safeguard Footer Notice plugin <= 3.0 - CSRF to Stored Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2020-37046MEDIUMSistem Informasi Pengumuman Kelulusan Online 1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-51640HIGHWordPress MDR Webmaster Tools plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-29093MEDIUMWordPress Builder for WooCommerce reviews shortcodes – ReviewShort plugin <= 1.01.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54394HIGHWordPress Mandrill WP plugin <= 1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-54409HIGHWordPress XPD Reduce Image Filesize plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%