Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-37243MEDIUMWordPress Vandana Lite theme <= 1.1.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-7561MEDIUMTm – WordPress Redirection <= 1.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-30587HIGHWordPress LH OGP Meta plugin <= 1.73 - CSRF to Stored XSS VulnerabilityEPSS 0.2%CVE-2025-30583HIGHWordPress Pro Rank Tracker plugin <= 1.0.0 - CSRF to Stored XSS VulnerabilityEPSS 0.2%CVE-2024-1446MEDIUMNextScripts: Social Networks Auto-Poster <= 4.4.3 - Cross-Site Request Forgery to Arbitrary Post DeletionEPSS 0.2%CVE-2026-1070MEDIUMAlex User Counter <= 6.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-30787HIGHWordPress EZ SQL Reports Shortcode Widget and DB Backup plugin <= 5.25.08 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-2447MEDIUMUserPro <= 5.1.1 - Cross-Site Request Forgery to Sensitive Information ExposureEPSS 0.2%CVE-2026-1076MEDIUMStar Review Manager <= 1.2.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-6702MEDIUMPublish 2 Ping.fm <= 1.1 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'wpPingPingKey' ParameterEPSS 0.2%CVE-2025-30578HIGHWordPress AdSense Privacy Policy plugin <= 1.1.1 - Cross Site Request Forgery (CSRF) to Stored XSS VulnerabilityEPSS 0.2%CVE-2024-52388HIGHWordPress Hebrew Date plugin <= 2.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-88873HIGHWWBN AVideo Cross-Site Request Forgery via logArchive.json.phpEPSS 0.2%CVE-2024-8477MEDIUMNewsletter, SMTP, Email marketing and Subscribe forms by Brevo (formely Sendinblue) <= 3.1.87 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-3191MEDIUMMinify HTML <= 2.1.12 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-30584HIGHWordPress AlphaOmega Captcha & Anti-Spam Filter plugin <= 3.3 - CSRF to Stored XSS VulnerabilityEPSS 0.2%CVE-2025-30572HIGHWordPress Simple Rating plugin <= 1.4 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30586HIGHWordPress cTabs plugin <= 1.3 - CSRF to Stored XSS VulnerabilityEPSS 0.2%CVE-2026-8910MEDIUMWP Emoticon Rating <= 1.0.1 - Cross-Site Request Forgery to Reflected Cross-Site Scripting via 'emo_settings' ParameterEPSS 0.2%CVE-2024-52421HIGHWordPress WP Popup Window Maker plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%