Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-13521MEDIUMWP Status Notifier <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-48483MEDIUMFreeScout Stored XSS leads to CSRFEPSS 0.2%CVE-2025-13366MEDIUMRabbit Hole <= 1.1 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2025-13737MEDIUMNextend Social Login and Register <= 3.1.21 - Cross-Site Request Forgery to Unlink User Social LoginEPSS 0.2%CVE-2025-13140MEDIUMSurveyJS: Drag & Drop WordPress Form Builder <= 1.12.20 - Cross-Site Request Forgery to Survey DeletionEPSS 0.2%CVE-2026-40041MEDIUMPachno 1.0.6 Cross-Site Request Forgery via State-Changing EndpointsEPSS 0.2%CVE-2025-12587MEDIUMPeer Publish <= 1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-30965MEDIUMWordPress WPJobBoard plugin < 5.11.1 - Multiple Cross Site Request Forgery (CSRF) vulnerabilities vulnerabilityEPSS 0.2%CVE-2025-47674MEDIUMWordPress Credova_Financial plugin <= 2.5.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-12190MEDIUMImage Optimizer by wps.sk <= 1.2.0 - Cross-Site Request Forgery to Bulk Image OptimizationEPSS 0.2%CVE-2025-13143MEDIUMPoll, Survey & Quiz Maker Plugin by Opinion Stage <= 19.12.0 - Cross-Site Request Forgery to Account DisconnectionEPSS 0.2%CVE-2025-7688MEDIUMAdd User Meta <= 1.0.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-28892HIGHWordPress FTP Sync plugin <= 1.1.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-34190MEDIUMCSRF in Alert Command DeletionEPSS 0.2%CVE-2025-28923HIGHWordPress No Disposable Email plugin <= 2.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-14168MEDIUMWP DB Booster <= 1.0.1 - Cross-Site Request Forgery to Database CleanupEPSS 0.2%CVE-2025-28922HIGHWordPress Go To Top plugin <= 0.0.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-27277HIGHWordPress Add Linked Images To Gallery plugin <= 1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-13629MEDIUMWP Landing Page <= 0.9.3 - Cross-Site Request Forgery to Arbitrary Post Meta UpdateEPSS 0.2%CVE-2025-69634CRITICALCross Site Request Forgery vulnerability in Dolibarr ERP & CRM v.22.0.9 allows a remote attacker to escalate privileges via the notes field EPSS 0.2%