Falhas do tipo CWE-352

6.099 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-49223HIGHWordPress CJ Change Howdy plugin <= 3.3.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-49220HIGHWordPress Cookie Scanner plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-58833HIGHWordPress Invelity MyGLS connect Plugin <= 1.1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-32645HIGHWordPress Custom Posts Order Plugin <= 4.4 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-0610HIGHCSRF in Akinsoft's QR MenuEPSS 0.2%CVE-2025-0748MEDIUMHomey <= 2.4.3 - Cross-Site Request Forgery to User VerificationEPSS 0.2%CVE-2024-53761MEDIUMWordPress WP Revisions Manager plugin <= 1.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-59572HIGHWordPress WorkScout-Core Plugin < 1.7.06 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-22703HIGHWordPress Forge – Front-End Page Builder plugin <= 1.4.6 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-48037MEDIUMWordPress Contact Form Widget plugin <= 1.4.2 - CSRF vulnerabilityEPSS 0.2%CVE-2025-54010CRITICALWordPress FluentSnippets plugin <= 10.50 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-32673HIGHWordPress Epeken All Kurir plugin <= 2.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-7668MEDIUMLinux Promotional Plugin <= 1.4 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-49629HIGHWordPress Endless Posts Navigation plugin <= 2.2.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-12206MEDIUMWordpress Header Builder Plugin <= 1.3.8 - Cross-Site Request Forgery to Header DeletionEPSS 0.2%CVE-2025-53587HIGHWordPress Findgo Theme <= 1.3.57 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-32659HIGHWordPress FraudLabs Pro for WooCommerce plugin <= 2.22.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32661HIGHWordPress Interactive US Map plugin <= 2.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2019-25259MEDIUMLeica Geosystems GR10/GR25/GR30/GR50 GNSS 4.30.063 Cross-Site Request ForgeryEPSS 0.2%CVE-2025-49399HIGHWordPress NEX-Forms Plugin <= 9.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%