Falhas do tipo CWE-352

6.099 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-48048HIGHWordPress Wsify Widget plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30854MEDIUMWordPress Serial Codes Generator and Validator with WooCommerce Support plugin <= 2.7.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32538MEDIUMWordPress Easy CountDowner plugin <= 1.0.8 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2026-81432MEDIUMJetStyleManager < 1.3.9 - Skin Deletion and Modification via CSRFEPSS 0.2%CVE-2024-51647HIGHWordPress Featured Posts Scroll plugin <= 1.25 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-81426MEDIUMWC Vendors < 2.7.2.1 - Order Shipment Status Change via CSRFEPSS 0.2%CVE-2024-20940MEDIUMVulnerability in the Oracle Knowledge Management product of Oracle E-Business Suite (component: Create, Update, Authoring Flow). Supported EPSS 0.2%CVE-2025-31852MEDIUMWordPress Bulk Product Sync plugin <= 8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-65536MEDIUMWordPress افزونه حمل و نقل ووکامرس (پست پیشتاز و سفارشی، پیک موتوری) plugin <= 4.4.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13718MEDIUMFlexible Wishlist for WooCommerce – Ecommerce Wishlist & Save for later <= 1.2.26 - Cross-Site Request Forgery to Wishlist Creation/ModificationEPSS 0.2%CVE-2026-53760MEDIUMAdmidio: CSRF on Plugin Install, Uninstall, and Update via Unprotected GET RequestsEPSS 0.2%CVE-2025-36375MEDIUMIBM DataPower Gateway vulnerable to CSRFEPSS 0.2%CVE-2025-9633MEDIUMLH Signing <= 2.83 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-49396HIGHNezha Monitoring: Cross-site GET request can trigger stored cron commands on a victim's agentsEPSS 0.2%CVE-2025-9629MEDIUMUSS Upyun <= 1.5.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-66686MEDIUMWordPress Plugins Garbage Collector (Database Cleanup) plugin <= 0.14 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-10581MEDIUMDirectoryPress Frontend <= 2.7.9 - Cross-Site Request Forgery to Listing Status UpdateEPSS 0.2%CVE-2024-9661MEDIUMWP All Import Pro <= 4.9.7 - Cross-Site Request Forgery to Imported Content DeletionEPSS 0.2%CVE-2025-9888MEDIUMMaspik <= 2.5.6 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-84023MEDIUMBEAR - Bulk Editor and Products Manager Professional for WooCommerce < 1.2.2 - Taxonomy Term Modification via CSRFEPSS 0.2%