Falhas do tipo CWE-352

6.106 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-46495MEDIUMWordPress Drop Caps plugin <= 2.1 - CSRF to XSS vulnerabilityEPSS 0.1%CVE-2026-48925MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins GitHub Integration Plugin 0.7.3 and earlier allows attackers to attackers to trEPSS 0.1%CVE-2025-25140HIGHWordPress Simple User Profile plugin <= 1.9 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-66428MEDIUMWordPress WP Google Review Slider plugin <= 18.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-43296MEDIUMA logic issue was addressed with improved validation. This issue is fixed in macOS Tahoe 26. An app may bypass Gatekeeper checks.EPSS 0.1%CVE-2026-66474MEDIUMWordPress Insert Headers and Footers Code – HT Script plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25156HIGHWordPress Quote Comments plugin <= 3.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-24537MEDIUMWordPress WP Accessibility Helper (WAH) plugin <= 0.6.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25071HIGHWordPress Vignette Ads plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-39618MEDIUMWordPress NewsExo theme <= 7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-57657MEDIUMWordPress Gmail SMTP plugin <= 1.2.3.19 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25154HIGHWordPress Custom Comment Notifications plugin <= 1.0.8 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-32342MEDIUMWordPress Quiz Maker plugin <= 6.7.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-59428MEDIUMEspoCRM allows arbitrary user creation via stored SVG injection and CSRFEPSS 0.1%CVE-2025-59112MEDIUMCross-Site Request Forgery in Windu CMSEPSS 0.1%CVE-2026-57690MEDIUMWordPress Werkstatt theme <= 4.7.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-78280MEDIUMWordPress Hash Form plugin <= 1.4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-3211MEDIUMTheme Negotiation by Rules - Moderately critical - Cross-site request forgery - SA-CONTRIB-2026-012EPSS 0.1%CVE-2026-15080MEDIUMRay Enterprise Translation - Moderately critical - Cross site request forgery - SA-CONTRIB-2026-071EPSS 0.1%CVE-2026-57637MEDIUMWordPress Abandoned Cart Lite for WooCommerce plugin <= 6.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%