Falhas do tipo CWE-352

6.103 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-8102MEDIUMEasy Digital Downloads <= 3.5.0 - Cross-Site Request Forgery to Plugin Deactivation via edd_sendwp_disconnect and edd_sendwp_remote_install FunctionsEPSS 0.2%CVE-2025-9623MEDIUMAdmin in English with Switch <= 1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-9948MEDIUMChat by Chatwee <= 2.1.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-34896HIGHWordPress Under Construction, Coming Soon & Maintenance Mode plugin <= 2.1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-55043MEDIUMMuraCMS through 10.1.10 contains a CSRF vulnerability in the bundle creation functionality (csettings.cfc createBundle method) that allows uEPSS 0.2%CVE-2026-34904HIGHWordPress Simple Social Media Share Buttons plugin <= 6.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2016-20051MEDIUMSnews CMS 1.7 Cross-Site Request Forgery via changeupEPSS 0.2%CVE-2025-9628MEDIUMThe integration of the AMO.CRM <= 1.0.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-10498MEDIUMNinja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Limited File DeletionEPSS 0.2%CVE-2025-23113LOWAn issue was discovered in REDCap 14.9.6. It has an action=myprojects&logout=1 CSRF issue in the alert-title while performing an upload of aEPSS 0.2%CVE-2026-2023MEDIUMWP Plugin Info Card <= 6.2.0 - Cross-Site Request Forgery to Arbitrary Custom Plugin Entry CreationEPSS 0.2%CVE-2025-8491MEDIUMEasy restaurant menu manager <= 2.0.2 - Cross-Site Request Forgery to Menu UploadEPSS 0.2%CVE-2025-63953MEDIUMA Cross-Site Request Forgery (CSRF) in the /usapi?method=add-user component of Magewell Pro Convert v1.2.213 allows attackers to arbitrarilyEPSS 0.2%CVE-2025-9635MEDIUMAnalytics Reduce Bounce Rate <= 2.3 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-10499MEDIUMNinja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-10375MEDIUMWeb Accessibility By accessiBe <= 2.10 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-1072MEDIUMKeybase.io Verification <= 1.4.5 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-9621MEDIUMWidgetPack Comment System <= 1.6.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-1644MEDIUMWP Frontend Profile <= 1.3.8 - Cross-Site Request Forgery to Unauthorized User Account Approval or RejectionEPSS 0.2%CVE-2025-9630MEDIUMWP SinoType <= 1.0 - Cross-Site Request ForgeryEPSS 0.2%