Falhas do tipo CWE-352

6.104 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-59845HIGHApollo Embedded Sandbox and Explorer vulnerable to CSRF via window.postMessage origin-validation bypassEPSS 0.2%CVE-2019-25693HIGHResourceSpace 8.6 SQL Injection via collection_edit.phpEPSS 0.2%CVE-2024-53729HIGHWordPress Blizzard Quotes plugin <= 1.3 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-57924MEDIUMWordPress Developer Plugin <= 1.2.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-9880MEDIUMSide Slide Responsive Menu <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-57930MEDIUMWordPress Double the Donation Plugin <= 2.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31413MEDIUMWordPress Element Pack Elementor Addons plugin <= 8.3.13 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-57933MEDIUMWordPress Piotnet Forms Plugin <= 1.0.30 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-37452MEDIUMWordPress Schema Lite theme <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-57914MEDIUMWordPress Deliver via Shipos for WooCommerce plugin <= 3.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-34749MEDIUMPayload has a CSRF Protection Bypass in Authentication FlowEPSS 0.2%CVE-2025-67626MEDIUMWordPress WP SEO Search plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-57934MEDIUMWordPress LWS Affiliation Plugin <= 2.3.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30629MEDIUMWordPress Bitly URL Shortener plugin <= 1.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-49269MEDIUMWordPress Market Exporter plugin <= 2.0.22 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-51687HIGHWordPress Platform.ly Official plugin <= 1.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-53770HIGHWordPress RingCentral Communications plugin <= 1.7.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-53254MEDIUMWordPress Cyrlitera plugin <= 1.3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-13982HIGHLogin Time Restriction - Moderately critical - Cross-Site Request Forgery - SA-CONTRIB-2025-120EPSS 0.2%CVE-2025-28984MEDIUMWordPress Subscription Renewal Reminders for WooCommerce plugin <= 1.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%