Falhas do tipo CWE-352

6.106 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-58799MEDIUMWordPress Custom WooCommerce Checkout Fields Editor Plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60117MEDIUMWordPress Vehica Core Plugin <= 1.0.100 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58794MEDIUMWordPress Notification for Telegram plugin <= 3.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-54039MEDIUMWordPress Animator plugin <= 3.0.16 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60093MEDIUMWordPress Download Manager Plugin <= 3.3.24 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-34382MEDIUMAdmidio: Missing CSRF Protection on Custom List Deletion in mylist_function.phpEPSS 0.1%CVE-2025-58219MEDIUMWordPress Show Pages List Plugin <= 1.2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58236MEDIUMWordPress Force Update Translations plugin <= 0.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58611MEDIUMWordPress Tickera Plugin <= 3.5.5.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-52769MEDIUMWordPress flexo-social-gallery Plugin <= 1.0006 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-54041MEDIUMWordPress Wallet System for WooCommerce plugin <= 2.6.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-54036MEDIUMWordPress Webba Booking plugin <= 5.1.20 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60139MEDIUMWordPress Sendle Shipping plugin <= 6.02 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-57992MEDIUMWordPress Mail Baby SMTP plugin <= 2.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-24574MEDIUMWordPress Export WP Page to Static HTML/CSS plugin <= 6.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58010MEDIUMWordPress SV Proven Expert Plugin <= 2.0.06 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-54042MEDIUMWordPress WP Post Hide plugin <= 1.0.9 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2024-23734MEDIUMCross Site Request Forgery vulnerability in in the upload functionality of the User Profile pages in savignano S/Notify before 2.0.1 for BitEPSS 0.1%CVE-2025-31439MEDIUMWordPress Browser Caching with .htaccess 1.2.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-12172MEDIUMMailchimp List Subscribe Form <= 2.0.0 - Cross-Site Request Forgery to Mailchimp List ChangeEPSS 0.1%