Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-32612HIGHWordPress User Session Synchronizer plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32555HIGHWordPress SEO, Nutrition and Print for Recipes by Edamam plugin <= 3.3 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-39547HIGHWordPress Internal Link Optimiser plugin <= 5.1.3 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2024-2368MEDIUMMollie Forms <= 2.6.13 - Cross-Site Request Forgery to Arbitrary Post DuplicationEPSS 0.2%CVE-2024-13432MEDIUMWebcamconsult <= 1.5.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-23715HIGHWordPress Post & Page Notes plugin <= 0.1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-35561MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/ca_deal.php?mudi=add&nohrefStr=close.EPSS 0.2%CVE-2024-4541MEDIUMCustom Product List Table <= 3.0.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2023-1604MEDIUMShort URL <= 1.6.8 - Cross-Site Request Forgery via configuration_pageEPSS 0.2%CVE-2025-23720HIGHWordPress Web Push plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23745HIGHWordPress Call me Now plugin <= 1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23713HIGHWordPress Hack me if you can plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-12005MEDIUMWP-BibTeX <= 3.0.1 - Cross-Site Request Forgery to Stored and Reflected Cross-Site ScriptingEPSS 0.2%CVE-2024-4409MEDIUMWP-ViperGB <= 1.6.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-21044MEDIUMVulnerability in the Oracle Complex Maintenance, Repair, and Overhaul product of Oracle E-Business Suite (component: LOV). Supported versioEPSS 0.2%CVE-2026-72658HIGHCross-Site Request Forgery in Kibana Leading to Privilege EscalationEPSS 0.2%CVE-2024-35684MEDIUMWordPress ElasticPress plugin <= 5.1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-2964MEDIUMPocket News Generator <= 0.2.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-8319MEDIUMTourfic <= 2.11.20 - Cross-Site Request Forgery in Multiple FunctionsEPSS 0.2%CVE-2025-24756HIGHWordPress Roi Calculator plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%