Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-32262MEDIUMWordPress RDP Wiki Embed plugin <= 1.2.20 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-18848HIGHPower System Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-4337MEDIUMAHAthat Plugin <= 1.6 - Cross-Site Request Forgery to AHA Page DeletionEPSS 0.2%CVE-2025-3284MEDIUMUser Registration & Membership PRO – Custom Registration Form, Login Form, and User Profile <= 5.1.3 - Cross-Site Request Forgery to User DeletionEPSS 0.2%CVE-2025-55744MEDIUMUnoPim vulnerable to CSRF on Product edit feature and creation of other typesEPSS 0.2%CVE-2025-32267MEDIUMWordPress WP to Hootsuite plugin <= 1.5.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-14853MEDIUMLEAV Last Email Address Validator <= 1.7.1 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-5365MEDIUMLatePoint <= 5.3.2 - Cross-Site Request Forgery via 'customer_cabinet__request_cancellation' AJAX RouteEPSS 0.2%CVE-2025-14472HIGHAcquia Content Hub - Moderately critical - Cross-Site Request Forgery - SA-CONTRIB-2025-125EPSS 0.2%CVE-2026-60642HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). Supported versions that are EPSS 0.2%CVE-2025-28964HIGHWordPress Personal Favicon plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-1398MEDIUMChange WP URL <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-4600HIGHCross-Site Request Forgery vulnerability in Socomec Net VisionEPSS 0.2%CVE-2024-56232HIGHWordPress WP Nice Loader plugin <= 0.1.0.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-27340MEDIUMWordPress F12-Profiler Plugin <= 1.3.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30981MEDIUMWordPress WP-Recall plugin <= 16.26.14 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-39436HIGHWordPress CformsII plugin <= 15.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-14873MEDIUMLatePoint – Calendar Booking Plugin for Appointments and Events <= 5.2.5 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-27336MEDIUMWordPress Just Variables Plugin <= 1.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-13194MEDIUMSurveyJS: Drag & Drop WordPress Form Builder to create, style and embed multiple forms of any complexity <= 2.5.2 - Cross-Site Request Forgery to Survey RenamingEPSS 0.2%