Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-53897MEDIUMKiteworks MFT has a Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54407HIGHWordPress CK and SyntaxHighlighter plugin <= 3.4.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23808HIGHWordPress Custom List Table Example Plugin <=1.4.1 - CSRF to Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-54438HIGHWordPress Gaxx Keywords plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-1976MEDIUMMarketing Optimizer <= 20200925 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-1592MEDIUMComplianz – GDPR/CCPA Cookie Consent <= 6.5.6 - Cross-Site Request Forgery to Data Request DeletionEPSS 0.2%CVE-2024-47634MEDIUMWordPress CartBounty plugin <= 8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32699MEDIUMWordPress YITH WooCommerce Compare plugin <= 2.37.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23818HIGHWordPress More Link Modifier plugin <= 1.0.3 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-23902HIGHWordPress Error Notification plugin <= 0.2.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51635HIGHWordPress While Loading plugin <= 3.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-23817HIGHWordPress MHR-Custom-Anti-Copy plugin <= 2.0 - CSRF to Stored Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54400HIGHWordPress AppMaps plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-54397HIGHWordPress Go Animate plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51639HIGHWordPress Naver Blog plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23805HIGHWordPress SEOReseller Partner plugin <= 1.3.15 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-0847MEDIUM5280 Bootstrap Modal Contact Form <= 1.0 - Cross-Site Request Forgery to Bulk Delete MessagesEPSS 0.2%CVE-2025-23861HIGHWordPress Debt Calculator plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-13444MEDIUMwp-greet <= 6.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-65471CRITICALWordPress Avada Core plugin <= 5.15.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%