Falhas do tipo CWE-352

6.099 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-11341MEDIUMSimple Redirection <= 1.5 - Cross-Site Request Forgery to Arbitrary Site RedirectEPSS 0.2%CVE-2025-23708HIGHWordPress DF Draggable plugin <= 1.13.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32667HIGHWordPress Doppler Forms plugin <= 2.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-7683MEDIUMLatestCheckins <= 1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-49605HIGHWordPress Community Lite Video Chat plugin <= 2.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-13317MEDIUMShipWorks Connector for Woocommerce <= 5.2.5 - Cross-Site Request Forgery to Service Password/Username UpdateEPSS 0.2%CVE-2026-1215MEDIUMMMA Call Tracking <= 2.3.15 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2024-38724HIGHWordPress Contact Form 7 Summary and Print plugin <= 1.2.5 - Cross Site Request Forgery (CSRF) to XSS vulnerabilityEPSS 0.2%CVE-2025-22703HIGHWordPress Forge – Front-End Page Builder plugin <= 1.4.6 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-59572HIGHWordPress WorkScout-Core Plugin < 1.7.06 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-60156CRITICALWordPress AR For WordPress plugin <= 8.34 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-7684MEDIUMLast.fm Recent Album Artwork <= 1.0.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-58013HIGHWordPress CouponXxL Theme <= 4.5.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-53761MEDIUMWordPress WP Revisions Manager plugin <= 1.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32645HIGHWordPress Custom Posts Order Plugin <= 4.4 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-49223HIGHWordPress CJ Change Howdy plugin <= 3.3.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-49629HIGHWordPress Endless Posts Navigation plugin <= 2.2.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49399HIGHWordPress NEX-Forms Plugin <= 9.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-57160MEDIUM07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via /erp.07fly.net:80/oa/OaTask/edit.html.EPSS 0.2%CVE-2025-32659HIGHWordPress FraudLabs Pro for WooCommerce plugin <= 2.22.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%