Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-8505MEDIUM495300897 wx-shop cross-site request forgeryEPSS 0.2%CVE-2024-31427MEDIUMWordPress Marker.io plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31373MEDIUMWordPress E2Pdf plugin <= 1.20.27 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-21752HIGHWordPress Ajax Search Lite Plugin <= 4.11.4 is vulnerable to Cross Site Scripting (XSS)EPSS 0.2%CVE-2025-2168MEDIUMUltimate Store Kit Elementor Addons, Woocommerce Builder, EDD Builder, Elementor Store Builder, Product Grid, Product Table, Woocommerce Slider <= 2.4.1 - Cross-Site Request Forgery to Limited User Meta UpdateEPSS 0.2%CVE-2024-42792LOWA Cross-Site Request Forgery (CSRF) vulnerability was found in Kashipara Music Management System v1.0 via /music/ajax.php?action=delete_playEPSS 0.2%CVE-2025-32250MEDIUMWordPress Rollbar plugin <= 2.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-86066MEDIUMHorilla attendance approval endpoint is vulnerable to cross-site request forgeryEPSS 0.2%CVE-2023-41792MEDIUMLack of Authorization and Stored XSS Via SNMP Trap Editor PageEPSS 0.2%CVE-2025-9891MEDIUMUser Sync – Remote User Sync <= 1.0.2 - Cross-Site Request Forgery to Plugin DeactivationEPSS 0.2%CVE-2024-37412MEDIUMWordPress Blossom Shop theme <= 1.1.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2018-25363MEDIUMTwitter-Clone 1 Cross-Site Request Forgery via tweetdel.phpEPSS 0.2%CVE-2024-39119MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/info_deal.php?mudi=rev&nohrefStr=close.EPSS 0.2%CVE-2026-48518MEDIUMMultiJuicer: Login CSRF allows attacker to force victims into their teamEPSS 0.2%CVE-2021-47723MEDIUMSTVS ProVision Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2025-60956HIGHCross Site Request Forgery (CSRF) vulnerability in EndRun Technologies Sonoma D12 Network Time Server (GPS) F/W 6010-0071-000 Ver 4.00 allowEPSS 0.2%CVE-2025-31779MEDIUMWordPress Query Wrangler plugin <= 1.5.54 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-80380HIGHDataStage on Cloud Pak for Data has several vulnerabilities due to open source softwareEPSS 0.2%CVE-2025-62797HIGHCSRF in FluxCP account endpoints allows account takeover / state-changing actionsEPSS 0.2%CVE-2024-10480MEDIUM3DPrint Lite < 2.1 - Settings Update via CSRFEPSS 0.2%