Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-31427MEDIUMWordPress Marker.io plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32773MEDIUMWordPress Royal Elementor Kit theme <= 1.0.116 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31940MEDIUMWordPress Extra Product Options Builder for WooCommerce plugin <= 1.2.104 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-30546MEDIUMWordPress Login With Ajax plugin <= 4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31920MEDIUMWordPress Currency per Product for WooCommerce plugin <= 1.6.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-28477MEDIUMOpenClaw < 2026.2.14 - OAuth State Validation Bypass in Manual Chutes Login FlowEPSS 0.2%CVE-2026-12586HIGHLenxel WP <= 1.0.31 - Unauthenticated Account Takeover via Arbitrary Password ResetEPSS 0.2%CVE-2023-41864MEDIUMWordPress PeproDev CF7 Database plugin <= 1.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-33683MEDIUMWordPress Hide Dashboard Notifications plugin <= 1.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2018-25155MEDIUMTeradek Slice 7.3.15 Cross-Site Request Forgery via Password ChangeEPSS 0.2%CVE-2024-31938MEDIUMWordPress NewsXpress theme <= 1.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31383MEDIUMWordPress PopularFX theme <= 1.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-21489MEDIUMVulnerability in the Oracle Advanced Outbound Telephony product of Oracle E-Business Suite (component: Region Mapping). Supported versions EPSS 0.2%CVE-2024-31264MEDIUMWordPress Post Views Counter plugin <= 1.4.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31935MEDIUMWordPress Simple Post Notes plugin <= 1.7.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-0796MEDIUMMortgage Lead Capture System <= 8.2.11 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2024-31381MEDIUMWordPress Spotlight Social Feeds plugin <= 1.6.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-33677MEDIUMWordPress Contact Form 7 Extension For Mailchimp plugin <= 0.5.70 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32109MEDIUMWordPress WP Matterport Shortcode plugin <= 2.1.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-8505MEDIUM495300897 wx-shop cross-site request forgeryEPSS 0.2%