Falhas do tipo CWE-352

6.104 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-28952MEDIUMWordPress CubePoints plugin <= 3.2.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-29005MEDIUMWordPress HR Management Lite plugin <= 3.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30980MEDIUMWordPress Simple Keyword to Link plugin <= 1.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-48111MEDIUMWordPress YITH PayPal Express Checkout for WooCommerce plugin <= 1.49.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-5185HIGHData Poisoning in EmbedAIEPSS 0.2%CVE-2024-53782HIGHWordPress Photo Video Store plugin <= 21.07 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-49284MEDIUMWordPress WP Maintenance Mode & Site Under Construction plugin <= 4.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-49286MEDIUMWordPress WP Table Builder plugin <= 2.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30946MEDIUMWordPress Custom Bulk/Quick Edit plugin <= 1.6.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-53203MEDIUMWordPress WooCommerce PDF Invoice Builder plugin <= 1.2.148 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30956MEDIUMWordPress Booqable Rental plugin <= 2.4.25 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31572MEDIUMWordPress Multi Days Events and Multi Events in One Day Calendar plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53762HIGHWordPress FastBook plugin <= 1.1 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-53776HIGHWordPress Donate Me plugin <= 1.2.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-31921MEDIUMWordPress WP Ultimate Tours Builder plugin <= 1.055 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-38776HIGHWordPress WP GoToWebinar plugin <= 15.7 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2025-49273MEDIUMWordPress WP Tools plugin <= 5.24 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-48243MEDIUMWordPress reCAPTCHA for all plugin <= 2.26 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-53769HIGHWordPress Custom Post Type to Map Store plugin <= 1.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-28984MEDIUMWordPress Subscription Renewal Reminders for WooCommerce plugin <= 1.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%