Falhas do tipo CWE-352

6.106 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-24699HIGHWordPress WP Coder Plugin <= 3.6 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2024-53754HIGHWordPress Out Of Stock Badge plugin <= 2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-82647MEDIUMWWBN AVideo Cross-Site Request Forgery via sendEmail.json.phpEPSS 0.1%CVE-2025-49966MEDIUMWordPress Oganro Travel Portal Search Widget for HotelBeds APITUDE API plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53269MEDIUMWordPress My Wp Brand plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-23989HIGHWordPress Internal Link Builder plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-49965MEDIUMWordPress PixelBeds Channel Manager and Hotel Booking Engine plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-22768HIGHWordPress Rocket Media Library Mime Type plugin <= 2.1.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-58831MEDIUMWordPress Parallax Scrolling Enllax.js Plugin <= 0.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53197MEDIUMWordPress Cookiebot plugin <= 4.5.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-22328HIGHWordPress Elevio plugin <= 4.4.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2024-53750HIGHWordPress PayPal Responder plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-49972MEDIUMWordPress TM Replace Howdy plugin <= 1.4.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49975MEDIUMWordPress JobWP plugin <= 2.4.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53193MEDIUMWordPress Burst Statistics plugin <= 2.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-24001HIGHWordPress PPO Call To Actions plugin <= 0.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-23990HIGHWordPress Scroll Styler plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-22589HIGHWordPress Quote Tweet plugin <= 0.7 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2024-53753HIGHWordPress CultBooking Hotel Booking Engine plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-22342HIGHWordPress WP Simple Sitemap plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%