Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-34809MEDIUMWordPress EmpowerWP theme <= 1.0.21 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30598MEDIUMWordPress OSS Upload plugin <= 4.8.9 Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-0818MEDIUMCSS-based exfiltration of the content from partially encrypted emails when allowing remote contentEPSS 0.2%CVE-2025-30617MEDIUMWordPress Rewrite plugin <= 0.2.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2018-25321MEDIUMTP-Link TL-WR720N CSRF via Administrative Interfaces (firmware V1_130719)EPSS 0.2%CVE-2025-13438MEDIUMPage Title, Description & Open Graph Updater <= 1.02 - Cross-Site Request Forgery to Arbitrary Page Title ModificationEPSS 0.2%CVE-2024-37243MEDIUMWordPress Vandana Lite theme <= 1.1.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30601MEDIUMWordPress Flipdish Ordering System plugin <= 1.5.2 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2024-35657MEDIUMWordPress WP-Recall plugin <= 16.26.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-48255MEDIUMWordPress Broadcast Live Video – Live Streaming : WebRTC, HLS, RTSP, RTMP plugin <= 6.2.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-9213HIGHTextBuilder 1.0.0 - 1.1.1 - Cross-Site Request Forgery to Privilege Escalation via Account TakeoverEPSS 0.2%CVE-2025-49291MEDIUMWordPress Calculated Fields Form plugin <= 5.3.58 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-24666MEDIUMOpen eClass is Vulnerable to CSRF in Teacher-Restricted Endpoints Allows Unauthorized ActionsEPSS 0.2%CVE-2024-43299MEDIUMWordPress SpeedyCache plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-26211LOWGibbon before 29.0.00 allows CSRF.EPSS 0.2%CVE-2025-13413MEDIUMCountry Blocker for AdSense <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-49304MEDIUMWordPress Pinpoint Booking System plugin <= 2.9.9.5.7 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-47635MEDIUMWordPress TinyPNG plugin <= 3.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-92582HIGHAVideo through 29.0 Broken Access Control via videoAddNew.json.php CSRF BypassEPSS 0.2%CVE-2026-27609HIGHParse Dashboard Missing CSRF Protection on Agent EndpointEPSS 0.2%