Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-39417HIGHWordPress Redirect wordpress to welcome or landing page plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-32546HIGHWordPress All push notification for WP Plugin <= 1.5.3 - CSRF to Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2024-56218MEDIUMWordPress Contact Form 7 - Dynamic Text Extension plugin <= 5.0.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-46435HIGHWordPress Time Based Greeting plugin <= 2.2.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-39381HIGHWordPress KiotViet Sync plugin <= 1.8.4 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-47639HIGHWordPress Supertext Translation and Proofreading plugin <= 4.26 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46465HIGHWordPress Print Science Designer plugin <= 1.3.155 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-39423HIGHWordPress Add to Header plugin <= 1.0 - CSRF to XSS vulnerabilityEPSS 0.1%CVE-2025-47514HIGHWordPress ELI's Related Posts Footer Links and Widget plugin <= 1.2.04.20 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-32545HIGHWordPress WooCommerce Products without featured images Plugin <= 0.1 - CSRF to Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-46506HIGHWordPress WpZon – Amazon Affiliate Plugin plugin <= 1.3 - CSRF to XSS vulnerabilityEPSS 0.1%CVE-2025-39430HIGHWordPress mLanguage plugin <= 1.6.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-84463MEDIUMZammad: Stored HTML injection in Knowledge Base video widget enables forced session switching via unescaped iframe attributeEPSS 0.1%CVE-2025-52795HIGHWordPress WP Front User Submit / Front Editor plugin <= 5.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-47620HIGHWordPress Martins Free Monetized Ad Exchange Network plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-39433HIGHWordPress Bknewsticker plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-46492HIGHWordPress Call Now PHT Blog plugin <= 2.4.1 - CSRF to XSS vulnerabilityEPSS 0.1%CVE-2025-62771HIGHMercku M6a devices through 2.1.0 allow password changes via intranet CSRF attacks.EPSS 0.1%CVE-2025-46457HIGHWordPress Wp Custom CMS Block plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-46452HIGHWordPress Google News plugin <= 2.5.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%