Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-30923MEDIUMWordPress Gift Message for WooCommerce plugin <= 1.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2018-25336MEDIUMjCart for OpenCart 2.3.0.2 Cross-Site Request ForgeryEPSS 0.2%CVE-2025-28864MEDIUMWordPress Builder for Contact Form 7 by Webconstruct plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30888MEDIUMWordPress Custom Fields Account Registration For Woocommerce Plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-1375MEDIUMEvent post <= 5.9.10 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-23662HIGHWordPress WP Panoramio plugin <= 1.5.0 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-25769HIGHWangmarket v4.10 to v5.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /controller/UserController.java.EPSS 0.2%CVE-2023-25697MEDIUMWordPress GamiPress plugin <= 2.5.6 - CSRF Leading to Settings Change VulnerabilityEPSS 0.2%CVE-2025-28876MEDIUMWordPress Skrill Official plugin <= 1.0.66 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23665HIGHWordPress RSV GMaps plugin <= 1.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23573HIGHWordPress WP Background Tile plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-81888MEDIUM@hono/oauth-providers: OAuth state check fails open on omitted state, enabling login CSRF and forced account linkingEPSS 0.2%CVE-2025-23618HIGHWordPress Twitter Shortcode plugin <= 0.9 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-28866MEDIUMWordPress Login Logger plugin <= 1.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23572HIGHWordPress UpDownUpDown plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-28863MEDIUMWordPress Delete Original Image plugin <= 0.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23659HIGHWordPress MercadoLibre Integration plugin <= 1.1 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-28868MEDIUMWordPress ZipList Recipe plugin <= 3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23664HIGHWordPress Real Seguro Viagem plugin <= 2.0.5 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-31880MEDIUMWordPress Pearl plugin <= 1.3.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%