Falhas do tipo CWE-352

6.100 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-47606MEDIUMWordPress Simple Giveaways plugin <= 2.49.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47447MEDIUMWordPress Cool Author Box plugin <= 3.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-90900MEDIUMJoomla Extension - joomshaper.com - Missing CSRF Token Verification in Storefront Product Review Submission in Easy Store extension 1.0.0-3.0.0EPSS 0.2%CVE-2025-64166MEDIUMMercurius: Incorrect Content-Type parsing can lead to CSRF attackEPSS 0.2%CVE-2025-62112MEDIUMWordPress Import into Easy Property Listings plugin <= 2.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47470MEDIUMWordPress GPT3 AI Content Writer plugin <= 1.9.14 - Cross Site Request Forgery (CSRF) to Prompt Generation vulnerabilityEPSS 0.2%CVE-2025-39453MEDIUMWordPress Advanced Dynamic Pricing for WooCommerce plugin <= 4.9.3 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-47523MEDIUMWordPress Seznam Webmaster plugin <= 1.4.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47647MEDIUMWordPress Sidebar Manager Light plugin <= 1.18 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-5019MEDIUMHive Support <= 1.2.5 - Cross-Site Request Forgery via hs_update_ai_chat_settings FunctionEPSS 0.2%CVE-2025-46462MEDIUMWordPress WPVN plugin <= 0.7.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47597MEDIUMWordPress WP Podcasts Manager plugin <= 1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47446MEDIUMWordPress Listamester plugin <= 2.3.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47594MEDIUMWordPress Soccer Live Scores <= 1.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47519MEDIUMWordPress Easy PayPal Events plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-39425MEDIUMWordPress Style Manager plugin <= 2.2.7 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2020-36918MEDIUMiDS6 DSSPro Digital Signage System 6.2 Cross-Site Request Forgery via User ManagementEPSS 0.2%CVE-2025-58997CRITICALWordPress Mow Theme <= 4.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46436MEDIUMWordPress SCSS-Library plugin <= 0.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-24289HIGHA Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS) vulnerability in the UCRM Client Signup Plugin (v1.3.4 and earlierEPSS 0.2%