Falhas do tipo CWE-352

6.106 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-54682MEDIUMWordPress Connector for Gravity Forms and Google Sheets Plugin plugin <= 1.2.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58798MEDIUMWordPress BCM Duplicate Menu plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58792MEDIUMWordPress Authors List plugin <= 2.0.6.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2020-37217MEDIUMEasy2Pilot 7 Cross-Site Request Forgery via admin.phpEPSS 0.1%CVE-2025-48342MEDIUMWordPress Dynamic Pricing & Discounts Lite for WooCommerce plugin <= 2.0.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-1392MEDIUMSR WP Minify HTML <= 2.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-60115MEDIUMWordPress Instapage plugin plugin <= 3.7.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62890MEDIUMWordPress Premmerce Brands for WooCommerce plugin <= 1.2.13 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-60137MEDIUMWordPress Post Featured Video Plugin <= 1.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58200MEDIUMWordPress Flexible FAQ Plugin <= 0.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-54030MEDIUMWordPress WooCommerce Google Sheet Connector plugin <= 1.3.20 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58802MEDIUMWordPress TrustMate.io – WooCommerce integration plugin <= 1.16.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-1390MEDIUMRedirect countdown <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-31457MEDIUMWordPress LWS SMS plugin <= 2.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49077MEDIUMWordPress Dynamic Pricing and Discount Rules plugin <= 2.2.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-54035MEDIUMWordPress Newsletters plugin <= 4.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60134MEDIUMWordPress WP Media Categories Plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48318MEDIUMWordPress 多说社会化评论框 plugin <= 1.2 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.1%CVE-2025-48310MEDIUMWordPress Table Editor plugin <= 1.6.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-48153HIGHWordPress Import CDN-Remote Images plugin <= 2.1.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%