Falhas do tipo CWE-352

6.103 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-9623MEDIUMAdmin in English with Switch <= 1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-9628MEDIUMThe integration of the AMO.CRM <= 1.0.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-34904HIGHWordPress Simple Social Media Share Buttons plugin <= 6.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2016-20051MEDIUMSnews CMS 1.7 Cross-Site Request Forgery via changeupEPSS 0.2%CVE-2025-9627MEDIUMRun Log <= 1.7.10 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-10588MEDIUMPixelYourSite <= 11.1.2 – Cross-Site Request Forgery to GDPR Options ModificationEPSS 0.2%CVE-2026-1644MEDIUMWP Frontend Profile <= 1.3.8 - Cross-Site Request Forgery to Unauthorized User Account Approval or RejectionEPSS 0.2%CVE-2025-9621MEDIUMWidgetPack Comment System <= 1.6.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-10498MEDIUMNinja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Limited File DeletionEPSS 0.2%CVE-2025-9949MEDIUMInternal Links Manager <= 3.0.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-13685MEDIUMPhoto Gallery by Ays <= 6.4.8 - Cross-Site Request Forgery to Bulk ActionsEPSS 0.2%CVE-2025-22297MEDIUMWordPress AI WP Writer plugin <= 3.8.4.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-24540MEDIUMWordPress Website Builder by SeedProd plugin <= 6.18.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-8140HIGHConcrete CMS 9.5.0 and below is vulnerable to CSRF on download() in the package install controllerEPSS 0.2%CVE-2026-1082MEDIUMTITLE ANIMATOR <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-11214MEDIUMInappropriate implementation in Chrome for iOS in Google Chrome on iOS prior to 149.0.7827.53 allowed a remote attacker to leak cross-originEPSS 0.2%CVE-2025-15377MEDIUMSosh Share Buttons <= 1.1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-14845MEDIUMNS IE Compatibility Fixer <= 2.1.5 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-25103MEDIUMWordPress Indeed API Plugin <= 0.5 - CSRF to Settings Change vulnerabilityEPSS 0.2%CVE-2024-12541MEDIUMChative Live chat and Chatbot <= 1.1 - Cross-Site Request Forgery via add_chative_widget_action FunctionEPSS 0.2%