Falhas do tipo CWE-352

6.099 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-46249MEDIUMWordPress Simple calendar for Elementor plugin <= 1.6.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-10789MEDIUMWP User Profile Avatar <= 1.0.5 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-2112MEDIUMDam Spam <= 1.0.8 - Cross-Site Request Forgery to Arbitrary Pending Comment DeletionEPSS 0.2%CVE-2025-25772MEDIUMA Cross-Site Request Forgery (CSRF) in the component /back/UserController.java of Jspxcms v9.0 to v9.5 allows attackers to arbitrarily add AEPSS 0.2%CVE-2024-35638MEDIUMWordPress ActiveDEMAND plugin <= 0.2.43 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-14077MEDIUMSimcast <= 1.0.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-61687HIGHhatchet - Unauthenticated OAuth state CSRF / login-CSRF via empty-state collision in ValidateOAuthStateEPSS 0.2%CVE-2025-8383MEDIUMDepicter <= 4.0.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-13520MEDIUMMTCaptcha WordPress Plugin <= 2.7.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-27316MEDIUMWordPress JPG, PNG Compression and Optimization Plugin <= 1.7.35 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-36728MEDIUMSimpleHelp Cross Site Request ForgeryEPSS 0.2%CVE-2024-11341MEDIUMSimple Redirection <= 1.5 - Cross-Site Request Forgery to Arbitrary Site RedirectEPSS 0.2%CVE-2025-26925MEDIUMWordPress Admin Menu Manager plugin <= 1.0.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-16613MEDIUMGDPR Cookie Compliance < 5.1.0 - Cookie Deletion and Forced Logout via CSRFEPSS 0.2%CVE-2024-7501MEDIUMDownload Plugins and Themes from Dashboard <= 1.8.7 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-13522MEDIUMmagayo Lottery Results <= 2.0.12 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-50179MEDIUMTuleap missing CSRF protection on tracker reports manipulationEPSS 0.2%CVE-2025-22731MEDIUMWordPress Build Private Store For Woocommerce plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-13527MEDIUMxShare <= 1.0.1 - Cross-Site Request Forgery to 'rs_plugin_reset' ParameterEPSS 0.2%CVE-2025-56400HIGHCross-Site Request Forgery (CSRF) vulnerability in the OAuth implementation of the Tuya SDK 6.5.0 for Android and iOS, affects the Tuya SmarEPSS 0.2%