Falhas do tipo CWE-352

6.099 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-50090MEDIUMVulnerability in the Oracle Applications Framework product of Oracle E-Business Suite (component: Personalization). Supported versions thatEPSS 0.2%CVE-2026-13365HIGHIBM Planning Analytics Local is affected by security vulnerabilitiesEPSS 0.2%CVE-2026-65536MEDIUMWordPress افزونه حمل و نقل ووکامرس (پست پیشتاز و سفارشی، پیک موتوری) plugin <= 4.4.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-48147MEDIUMBudibase: Unanchored Regex in `matchers.ts` Allows CSRF Bypass via Query String Injection in Budibase WorkerEPSS 0.2%CVE-2025-9626MEDIUMPage Blocks <= 1.1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-9633MEDIUMLH Signing <= 2.83 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-10752MEDIUMOAuth Single Sign On – SSO (OAuth Client) <= 6.26.12 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-32443MEDIUMWordPress Product Feed PRO for WooCommerce plugin <= 13.5.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-36375MEDIUMIBM DataPower Gateway vulnerable to CSRFEPSS 0.2%CVE-2026-46620MEDIUMe107: CSRF in comment.php moderation endpoints via token-optional validation in session_handler::check()EPSS 0.2%CVE-2024-13718MEDIUMFlexible Wishlist for WooCommerce – Ecommerce Wishlist & Save for later <= 1.2.26 - Cross-Site Request Forgery to Wishlist Creation/ModificationEPSS 0.2%CVE-2025-10300MEDIUMTopBar <= 1.0.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-57655HIGHWordPress Child theme Wizard plugin <= 1.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-53760MEDIUMAdmidio: CSRF on Plugin Install, Uninstall, and Update via Unprotected GET RequestsEPSS 0.2%CVE-2024-13494MEDIUMWordPress File Upload <= 4.25.2 - Cross-Site Request Forgery in wfu_file_detailsEPSS 0.2%CVE-2024-43192MEDIUMIBM Storage TS4500 Library cross-site request forgeryEPSS 0.2%CVE-2026-7882LOWConcrete CMS 9.5.0 and below is vulnerable to CSRF via the DeleteFile controllerEPSS 0.2%CVE-2026-49396HIGHNezha Monitoring: Cross-site GET request can trigger stored cron commands on a victim's agentsEPSS 0.2%CVE-2026-84023MEDIUMBEAR - Bulk Editor and Products Manager Professional for WooCommerce < 1.2.2 - Taxonomy Term Modification via CSRFEPSS 0.2%CVE-2025-9629MEDIUMUSS Upyun <= 1.5.0 - Cross-Site Request ForgeryEPSS 0.2%