Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-57611LOW07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/doAdminAction.php?act=editShop&shopId.EPSS 0.2%CVE-2025-28897HIGHWordPress Domain Theme plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-44695MEDIUMOutline: Slack OAuth state can link a victim Outline account to an attacker Slack identityEPSS 0.2%CVE-2025-53263MEDIUMWordPress Address Autocomplete via Google for Gravity Forms plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46251HIGHWordPress VikRestaurants Table Reservations and Take-Away plugin <= 1.3.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49239MEDIUMWordPress Print Invoice & Delivery Notes for WooCommerce plugin <= 5.5.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31448MEDIUMWordPress Simple Trackback Disabler plugin <= 1.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-57977HIGHWordPress Flexible PDF Invoices for WooCommerce & WordPress Plugin <= 6.0.13 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-49440MEDIUMWordPress WP Security Master plugin <= 1.0.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-13361MEDIUMWeb to SugarCRM Lead <= 1.0.0 - Cross-Site Request Forgery to Custom Field DeletionEPSS 0.2%CVE-2025-49435MEDIUMWordPress Wp Easy Allopass plugin <= 4.1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-73575LOWIn Zimbra Collaboration (ZCS) before 10.1.17, a Cross-Site Request Forgery (CSRF) vulnerability exists in the Exchange Web Services (EWS) enEPSS 0.2%CVE-2025-53262MEDIUMWordPress Writesonic plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-49446MEDIUMWordPress Admin Notes plugin <=1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31447MEDIUMWordPress NertWorks All in One Social Share Tools plugin <=1.26 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-87132HIGHVulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supportEPSS 0.2%CVE-2026-61132HIGHVulnerability in the Oracle Commerce Platform product of Oracle Commerce (component: Dynamo Application Framework). The supported version EPSS 0.2%CVE-2025-30986MEDIUMWordPress Elite Video Player plugin <= 10.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31588MEDIUMWordPress Elfsight Testimonials Slider plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-24772MEDIUMWordPress Pay with Contact Form 7 plugin <= 1.0.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%