Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-2482LOWIBM WebSphere Application Server Liberty is affected by a cross-site request forgeryEPSS 0.2%CVE-2026-40041MEDIUMPachno 1.0.6 Cross-Site Request Forgery via State-Changing EndpointsEPSS 0.2%CVE-2025-12587MEDIUMPeer Publish <= 1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-30965MEDIUMWordPress WPJobBoard plugin < 5.11.1 - Multiple Cross Site Request Forgery (CSRF) vulnerabilities vulnerabilityEPSS 0.2%CVE-2025-28891HIGHWordPress price-calc plugin <= 0.6.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-47674MEDIUMWordPress Credova_Financial plugin <= 2.5.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46450HIGHWordPress occupancyplan plugin <= 1.0.3.0 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-32655HIGHWordPress Restrict User Registration plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46442HIGHWordPress Loan Calculator plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-39416HIGHWordPress translit it! plugin <= 1.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46508HIGHWordPress Advanced lazy load plugin <= 1.6.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-39431HIGHWordPress Amazon Showcase WordPress Plugin plugin <= 2.2 - CSRF to XSS vulnerabilityEPSS 0.1%CVE-2025-25168HIGHWordPress BookPress – For Book Authors Plugin <= 1.2.7 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-39422HIGHWordPress WP Social Bookmarking plugin <= 3.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-39419HIGHWordPress Revision Diet plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-47648HIGHWordPress Pays – WooCommerce Payment Gateway plugin <= 2.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-62739MEDIUMWordPress Add Custom Codes plugin <= 4.80 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-39415HIGHWordPress Social Media Links plugin <= 1.0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-39418HIGHWordPress RSS Manager plugin <= 0.06 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46497HIGHWordPress Navegg Analytics plugin <= 3.3.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%