Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-8477MEDIUMNewsletter, SMTP, Email marketing and Subscribe forms by Brevo (formely Sendinblue) <= 3.1.87 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-3191MEDIUMMinify HTML <= 2.1.12 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2024-53751MEDIUMWordPress Build App Online plugin <= 1.0.23 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-20326MEDIUMCisco Unified Communications Manager Cross-Site Request Forgery VulnerabilityEPSS 0.2%CVE-2023-52129MEDIUMWordPress teachPress Plugin <= 9.0.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-2723MEDIUMPost Snippits <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings UpdateEPSS 0.2%CVE-2025-30584HIGHWordPress AlphaOmega Captcha & Anti-Spam Filter plugin <= 3.3 - CSRF to Stored XSS VulnerabilityEPSS 0.2%CVE-2025-30586HIGHWordPress cTabs plugin <= 1.3 - CSRF to Stored XSS VulnerabilityEPSS 0.2%CVE-2026-8910MEDIUMWP Emoticon Rating <= 1.0.1 - Cross-Site Request Forgery to Reflected Cross-Site Scripting via 'emo_settings' ParameterEPSS 0.2%CVE-2024-52421HIGHWordPress WP Popup Window Maker plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-7561MEDIUMTm – WordPress Redirection <= 1.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-5935MEDIUMCSRF Vulnerability in imartinez/privategptEPSS 0.2%CVE-2026-40864MEDIUMJupyterHub: Cross-origin form POSTs bypass XSRFEPSS 0.2%CVE-2025-14266LOWCSRF in Ercom Cryptobox administration consoleEPSS 0.2%CVE-2024-37931MEDIUMWordPress Point theme <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-48291MEDIUMdingfanzu CMS 1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/doAdminAction.php?act=editAdmin&id=17EPSS 0.2%CVE-2024-38731MEDIUMWordPress i-amaze theme <= 1.3.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-56251MEDIUMWordPress Event Espresso plugin <= 5.0.28.decaf - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-26899MEDIUMWordPress Recapture for WooCommerce Plugin <= 1.0.43 - CSRF to Settings Change vulnerabilityEPSS 0.2%CVE-2024-38732MEDIUMWordPress Patricia Blog theme <= 1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%