Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-28857HIGHWordPress Rankchecker.io Integration plugin <= 1.0.9 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-25125HIGHWordPress Fyrebox Quizzes plugin <= 3.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25123HIGHWordPress Easy Related Posts plugin <= 2.0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25072HIGHWordPress WP Admin Custom Page plugin <= 1.5.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-8606LOWGSheetConnector For Gravity Forms <= 1.3.23 - Cross-Site Request Forgery to Arbitrary Plugin Activation/DeactivationEPSS 0.2%CVE-2024-11336MEDIUMClickbank WordPress Plugin (Storefront) <= 1.7 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-57159LOW07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via /erp.07fly.net:80/oa/OaWorkReport/add.html.EPSS 0.2%CVE-2025-47517HIGHWordPress Accept Donations with PayPal plugin <= 1.4.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-50370MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability exists in the Inquiry Management functionality /mcgs/admin/readenq.php of the Phpgurukul MEPSS 0.2%CVE-2025-7669MEDIUMAvishi WP PayPal Payment Button <= 2.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-28861HIGHWordPress WP jQuery Persian Datepicker plugin <= 0.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-50369MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability exists in the Manage Card functionality (/mcgs/admin/manage-card.php) of PHPGurukul MedicaEPSS 0.2%CVE-2025-28897HIGHWordPress Domain Theme plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-70031HIGHAn issue pertaining to CWE-352: Cross-Site Request Forgery was discovered in Sunbird-Ed SunbirdEd-portal v1.13.4.EPSS 0.2%CVE-2024-57611LOW07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/doAdminAction.php?act=editShop&shopId.EPSS 0.2%CVE-2026-27513MEDIUMTenda F3 CSRF in Web Management InterfaceEPSS 0.2%CVE-2026-20704MEDIUMCross-site request forgery vulnerability exists in ELECOM wireless LAN products. If a user accesses a malicious page while logged-in to the EPSS 0.2%CVE-2025-23446HIGHWordPress WP SpaceContent plugin <= 0.4.5 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-42190MEDIUMRedwoodSDK: Same-site CSRF in in server actionsEPSS 0.2%CVE-2025-28860HIGHWordPress Google News Editors Picks Feed Generator plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%