Falhas do tipo CWE-352

6.099 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-43748HIGHInsufficient CSRF protection for omni-administrator users in Liferay Portal 7.0.0 through 7.4.3.119, and Liferay DXP 2024.Q1.1 through 2024.EPSS 0.2%CVE-2025-30854MEDIUMWordPress Serial Codes Generator and Validator with WooCommerce Support plugin <= 2.7.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32538MEDIUMWordPress Easy CountDowner plugin <= 1.0.8 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2024-20933MEDIUMVulnerability in the Oracle Installed Base product of Oracle E-Business Suite (component: Engineering Change Order). Supported versions thaEPSS 0.2%CVE-2024-44028HIGHWordPress NiceJob plugin < 3.6.5 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-81432MEDIUMJetStyleManager < 1.3.9 - Skin Deletion and Modification via CSRFEPSS 0.2%CVE-2025-67013MEDIUMThe web management interface in ETL Systems Ltd DEXTRA Series ' Digital L-Band Distribution System v1.8 does not implement Cross-Site RequesEPSS 0.2%CVE-2024-20940MEDIUMVulnerability in the Oracle Knowledge Management product of Oracle E-Business Suite (component: Create, Update, Authoring Flow). Supported EPSS 0.2%CVE-2025-31852MEDIUMWordPress Bulk Product Sync plugin <= 8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54205HIGHWordPress Paloma Widget plugin <= 1.14 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51647HIGHWordPress Featured Posts Scroll plugin <= 1.25 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-49313HIGHWordPress VKontakte Wall Post plugin <= 2.0 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-1926MEDIUMPage Builder: Pagelayer – Drag and Drop website builder <= 1.9.8 - Cross-Site Request Forgery (CSRF) To Post Contents ModificationEPSS 0.2%CVE-2026-85289MEDIUMInvoicePlane: Missing CSRF Token Validation on Multiple Delete EndpointsEPSS 0.2%CVE-2024-38778MEDIUMWordPress WP Fast Total Search <= 1.69.234 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-20942MEDIUMVulnerability in the Oracle Complex Maintenance, Repair, and Overhaul product of Oracle Supply Chain (component: LOV). Supported versions tEPSS 0.2%CVE-2026-85274MEDIUMInvoicePlane: Recurring Invoice State Change via GET Request Without CSRF ProtectionEPSS 0.2%CVE-2024-51630HIGHWordPress Responsive Flickr Gallery plugin <= 1.3.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-48048HIGHWordPress Wsify Widget plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-38739MEDIUMIBM Sterling B2B Integrator cross-site request forgeryEPSS 0.2%