Falhas do tipo CWE-352

6.106 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-58010MEDIUMWordPress SV Proven Expert Plugin <= 2.0.06 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-1392MEDIUMSR WP Minify HTML <= 2.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-58799MEDIUMWordPress Custom WooCommerce Checkout Fields Editor Plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58199MEDIUMWordPress Fastly plugin <= 1.2.28 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-52767MEDIUMWordPress NetInsight Analytics Implementation Plugin <= 1.0.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60117MEDIUMWordPress Vehica Core Plugin <= 1.0.100 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49077MEDIUMWordPress Dynamic Pricing and Discount Rules plugin <= 2.2.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58032MEDIUMWordPress WP Compiler Plugin <= 1.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48363MEDIUMWordPress Popup for CF7 with Sweet Alert plugin <= 1.6.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58939MEDIUMWordPress Super Store Finder plugin <= 7.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-48328MEDIUMWordPress Real Time Validation for Gravity Forms plugin <= 1.7.0 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.1%CVE-2025-49373MEDIUMWordPress Evergreen Content Poster plugin <= 1.4.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58800MEDIUMWordPress WP Email Template plugin <= 2.8.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53347MEDIUMWordPress Kalium Theme <= 3.18.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58675MEDIUMWordPress Interact: Embed A Quiz On Your Site Plugin <= 3.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-59568MEDIUMWordPress Zoho Flow Plugin <= 2.14.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-47583MEDIUMWordPress Salon booking system plugin <= 10.16 - CSRF to Arbitrary Content Deletion vulnerabilityEPSS 0.1%CVE-2025-31457MEDIUMWordPress LWS SMS plugin <= 2.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-1390MEDIUMRedirect countdown <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-1378MEDIUMWP Posts Re-order <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%