Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-31433MEDIUMWordPress The Events Calendar plugin <= 6.3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-8103MEDIUMWPeMatico RSS Feed Fetcher <= 2.8.7 - Cross-Site Request Forgery to Plugin Deactivation via handle_feedback_submission FunctionEPSS 0.2%CVE-2025-23832HIGHWordPress Admin Cleanup plugin <= 1.0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51638HIGHWordPress Awesome Shortcodes For Genesis plugin 1.1.8 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-6405MEDIUMAnomify AI <= 0.3.6 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-23804HIGHWordPress WP Service Payment Form With Authorize.net Plugin <= 2.6.0 - CSRF to Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-31376MEDIUMWordPress Dashboard To-Do List plugin <= 1.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-34171HIGHCoolify: Account takeover via CSRF-able GET endpoint that resets password to attacker-known valueEPSS 0.2%CVE-2025-23898HIGHWordPress Apply with LinkedIn buttons plugin <= 2.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23820HIGHWordPress Content Security Policy Pro plugin <= 1.3.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-40009MEDIUMWordPress WP Pipes Plugin <= 1.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-23842HIGHWordPress WordPress Gallery Plugin plugin <= 1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-31303MEDIUMWordPress Sign-up Sheets plugin <= 2.2.11.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-33689MEDIUMWordPress Radio Station plugin <= 2.5.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23900HIGHWordPress Genki Announcement plugin <= 1.4.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-1907MEDIUMCategorify <= 1.0.7.4 - Cross-Site Request Forgery via categorifyAjaxDeleteCategoryEPSS 0.2%CVE-2024-1912MEDIUMCategorify <= 1.0.7.4 - Cross-Site Request Forgery via categorifyAjaxUpdateFolderPositionEPSS 0.2%CVE-2025-23848HIGHWordPress Hotspots Analytics plugin <= 4.0.12 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-54404HIGHWordPress MDC Comment Toolbar plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-33678MEDIUMWordPress ClickCease Click Fraud Protection plugin <= 3.2.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%