Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-37925MEDIUMWordPress BuddyBoss Theme theme <= 2.4.61 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46249MEDIUMWordPress Simple calendar for Elementor plugin <= 1.6.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-9889MEDIUMContentMX Content Publisher <= 1.0.6 - Cross-Site Request ForgeryEPSS 0.2%CVE-2018-25133MEDIUMSynaccess netBooter NP-0801DU 7.4 Cross-Site Request Forgery via Admin InterfaceEPSS 0.2%CVE-2025-70899MEDIUMPHPgurukul Online Course Registration v3.1 lacks Cross-Site Request Forgery (CSRF) protection on all administrative forms. An attacker can pEPSS 0.2%CVE-2025-46245MEDIUMWordPress CM Ad Changer plugin <= 2.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-39472MEDIUMWordPress WooCommerce Social Login plugin < 2.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32280MEDIUMWordPress WP Project Manager plugin < 2.6.25 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-43930MEDIUMWordPress JobSearch WP Job Board WordPress Plugin plugin <= 2.5.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-25772MEDIUMA Cross-Site Request Forgery (CSRF) in the component /back/UserController.java of Jspxcms v9.0 to v9.5 allows attackers to arbitrarily add AEPSS 0.2%CVE-2024-35636MEDIUMWordPress Uploadcare File Uploader and Adaptive Delivery plugin <= 3.0.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46246MEDIUMWordPress CM Answers plugin <= 3.3.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-35638MEDIUMWordPress ActiveDEMAND plugin <= 0.2.43 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2019-25238MEDIUMV-SOL GPON/EPON OLT Platform 2.03 Cross-Site Request Forgery VulnerabilityEPSS 0.2%CVE-2023-47845MEDIUMWordPress Grab & Save plugin <= 1.0.4 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-90903HIGHJoomla Extension - joomshaper.com - Missing CSRF Token Verification across Administrator AJAX API Endpoints in Easy Store extension 1.0.0-3.0.0EPSS 0.2%CVE-2019-25234MEDIUMCarlo Gavazzi SmartHouse Webapp 6.5.33 Cross-Site Request Forgery and XSSEPSS 0.2%CVE-2025-6059MEDIUMSeraphinite Accelerator <= 2.27.21 - Cross-Site Request Forgery to Multiple Administrative ActionsEPSS 0.2%CVE-2024-48038MEDIUMWordPress wp-Monalisa plugin <= 6.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-58489MEDIUMHedgeDoc: CSRF in GitHub Gist export callbackEPSS 0.2%