Falhas do tipo CWE-352

6.103 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-52424HIGHWordPress wp-login customizer plugin <= 1.0 - Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-15377MEDIUMSosh Share Buttons <= 1.1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-14845MEDIUMNS IE Compatibility Fixer <= 2.1.5 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-25103MEDIUMWordPress Indeed API Plugin <= 0.5 - CSRF to Settings Change vulnerabilityEPSS 0.2%CVE-2026-11214MEDIUMInappropriate implementation in Chrome for iOS in Google Chrome on iOS prior to 149.0.7827.53 allowed a remote attacker to leak cross-originEPSS 0.2%CVE-2025-24540MEDIUMWordPress Website Builder by SeedProd plugin <= 6.18.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-26926MEDIUMWordPress Booknetic plugin <= 4.0.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-57983MEDIUMWordPress BP Disable Activation Reloaded Plugin <= 1.2.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-29521MEDIUMHereta ETH-IMC408M CSRF via Configuration SetupEPSS 0.2%CVE-2024-43301HIGHWordPress Fonts plugin <= 3.7.7 - Cross Site Request Forgery (CSRF) to Stored XSSvulnerabilityEPSS 0.2%CVE-2025-22297MEDIUMWordPress AI WP Writer plugin <= 3.8.4.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-50900MEDIUMWordPress Master Slider plugin <= 3.9.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-8140HIGHConcrete CMS 9.5.0 and below is vulnerable to CSRF on download() in the package install controllerEPSS 0.2%CVE-2026-17515MEDIUMMLS Import < 7.0.4 - Subscriber+ Sensitive Information Disclosure via mlsimport_logger_per_itemEPSS 0.2%CVE-2025-47473MEDIUMWordPress PW WooCommerce Bulk Edit plugin <= 2.134 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-32263MEDIUMWordPress Sequential Order Numbers for WooCommerce plugin <= 3.6.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-44347MEDIUMWarpgate: SSO CSRF -- State Token Not Validated on ReturnEPSS 0.2%CVE-2025-54528MEDIUMIn JetBrains TeamCity before 2025.07 a CSRF was possible in GitHub App connection flowEPSS 0.2%CVE-2025-32261MEDIUMWordPress Advanced All in One Admin Search by WP Spotlight plugin <= 1.1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31010MEDIUMWordPress SimplyRETS Real Estate IDX plugin <= 3.0.5 - CSRF to Multiple Admin Actions vulnerabilityEPSS 0.2%