Falhas do tipo CWE-352

6.104 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-48111MEDIUMWordPress YITH PayPal Express Checkout for WooCommerce plugin <= 1.49.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-51687HIGHWordPress Platform.ly Official plugin <= 1.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-49043MEDIUMWordPress WP Migrate Lite plugin <= 2.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53782HIGHWordPress Photo Video Store plugin <= 21.07 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-49317MEDIUMWordPress WP Page Loading plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30946MEDIUMWordPress Custom Bulk/Quick Edit plugin <= 1.6.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-27353MEDIUMWordPress Namaste! LMS Plugin <= 2.6.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-27344MEDIUMWordPress Phee's LinkPreview Plugin <= 1.6.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-27335MEDIUMWordPress Auto Tag Links Plugin <= 1.0.13 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-57757HIGHWordPress pCloud WP Backup plugin <= 2.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-104448HIGHYesWiki before 4.6.7 CSRF Page Deletion via ajaxdeletepage HandlerEPSS 0.2%CVE-2025-14167MEDIUMRemove Post Type Slug <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-25145MEDIUMWordPress Infusionsoft Analytics Plugin <= 2.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-9946MEDIUMLockerPress – WordPress Security Plugin <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-49895MEDIUMWordPress ServerBuddy by PluginBuddy.com plugin <= 1.0.5 - CSRF to PHP Object Injection vulnerabilityEPSS 0.2%CVE-2025-34410HIGH1Panel CSRF in Change Username Functionality Allows Account LockoutEPSS 0.2%CVE-2025-27342MEDIUMWordPress WooCommerce Recargo de Equivalencia Plugin <= 1.6.24 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-24537MEDIUMWordPress The Events Calendar plugin <= 6.7.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-89148MEDIUMAVideo Open Redirect via playlistSort.php Referer HeaderEPSS 0.2%CVE-2025-14615HIGHDASHBOARD BUILDER <= 1.5.7 - Cross-Site Request Forgery to SQL InjectionEPSS 0.2%