Falhas do tipo CWE-352

6.101 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-47596MEDIUMWordPress Beacon Lead Magnets and Lead Capture plugin <= 1.5.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-62112MEDIUMWordPress Import into Easy Property Listings plugin <= 2.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-58001MEDIUMWWBN AVideo Cross-Site Request Forgery via videoEditLight.phpEPSS 0.2%CVE-2025-47519MEDIUMWordPress Easy PayPal Events plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-64166MEDIUMMercurius: Incorrect Content-Type parsing can lead to CSRF attackEPSS 0.2%CVE-2025-46436MEDIUMWordPress SCSS-Library plugin <= 0.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47468MEDIUMWordPress Hash Form plugin <= 1.2.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47609MEDIUMWordPress EasyMe Connect plugin <= 3.0.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-47594MEDIUMWordPress Soccer Live Scores <= 1.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-28281HIGHInstantCMS has Multiple CSRF VulnerabilitiesEPSS 0.2%CVE-2025-26903MEDIUMWordPress InPost Gallery plugin <= 2.1.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46462MEDIUMWordPress WPVN plugin <= 0.7.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47459MEDIUMWordPress WP Fundraising Donation and Crowdfunding Platform plugin <= 1.7.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47446MEDIUMWordPress Listamester plugin <= 2.3.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-47551MEDIUMWordPress Wiki Embed plugin <= 1.4.6 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2020-36906MEDIUMP5 FNIP-8x16A FNIP-4xSH 1.0.20 Cross-Site Request Forgery via User ManagementEPSS 0.2%CVE-2025-14354MEDIUMResource Library for Logged In Users <= 1.5 - Cross-Site Request Forgery to Multiple Administrative ActionsEPSS 0.2%CVE-2026-11156MEDIUMInappropriate implementation in CSS in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.2%CVE-2025-23627HIGHWordPress Comment-Emailer plugin <= 1.0.5 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-23617HIGHWordPress Floatbox Plus plugin <= 1.4.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%