Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-32550HIGHWordPress BMI Adult & Kid Calculator plugin <= 1.2.1 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2024-34367HIGHWordPress Popup Box plugin <= 4.1.2 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2026-40458HIGHCross-Site Request Forgery in PAC4JEPSS 0.2%CVE-2025-12879HIGHUser Generator and Importer <= 1.2.2 - Cross-Site Request Forgery to Privilege Escalation via Arbitrary Administrator Account CreationEPSS 0.2%CVE-2024-31285HIGHWordPress WordPress Tooltips plugin <= 9.5.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-8938MEDIUMauto making JSON-LD <= 4.5.3 - Cross-Site Request Forgery to Plugin Certification Settings via Nonce Validation BypassEPSS 0.2%CVE-2026-22342HIGHWordPress WordPress Dating Theme theme <= 11.2.0 - Cross Site Request Forgery (CSRF) to Account Takeover vulnerabilityEPSS 0.2%CVE-2024-53712HIGHWordPress Kevin's plugin <= 2.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-8939MEDIUMSearch Simple Fields <= 0.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2023-45629MEDIUMWordPress Responsive Image Gallery, Gallery Album Plugin <= 2.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-3140MEDIUMUltimate Dashboard <= 3.8.14 - Cross-Site Request Forgery to Module Activation/DeactivationEPSS 0.2%CVE-2024-5786MEDIUMCross-Site Request Forgery vulnerability in Comtrend routerEPSS 0.2%CVE-2026-8904MEDIUMFastPicker, an order picker and order management system (oms) for WooCommerce on steroids <= 1.0.2 - Cross-Site Request Forgery via Settings SaveEPSS 0.2%CVE-2024-53714HIGHWordPress Continue Shopping From Cart plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-6395MEDIUMWord 2 Cash <= 0.9.2 - Cross-Site Request Forgeryto Stored Cross-Site Scripting via Settings PageEPSS 0.2%CVE-2026-8941MEDIUMCDN Linker lite <= 1.3.1 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-8902MEDIUMAJAX Report Comments <= 2.0.4 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-33646HIGHWordPress Sticky Anything plugin <= 2.1.5 - Broken Access Control to XSS vulnerabilityEPSS 0.2%CVE-2024-32958HIGHWordPress Slash Admin plugin <= 3.8.1 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2024-4328MEDIUMCSRF in clear_personality_files_list in parisneo/lollms-webuiEPSS 0.2%