Falhas do tipo CWE-352

6.107 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-54038MEDIUMWordPress Restaurant Menu by MotoPress plugin <= 2.4.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58224MEDIUMWordPress Printeers Print & Ship Plugin <= 1.17.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-14465MEDIUMSticky Action Buttons <= 1.1 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-49856MEDIUMWordPress Responsive Plus plugin <= 3.2.2 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.1%CVE-2025-53271HIGHWordPress Additional Order Filters for WooCommerce plugin <= 1.22 - Cross Site Request Forgery (CSRF) to Stored XSS VulnerabilityEPSS 0.1%CVE-2025-62005HIGHWordPress SUMO Memberships for WooCommerce plugin < 7.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31328MEDIUMCross-Site Request Forgery (CSRF) vulnerability in SAP S/4 HANA (Learning Solution)EPSS 0.1%CVE-2026-47000LOWVulnerability in the Oracle Enterprise Manager Base Platform product of Oracle Enterprise Manager (component: Security Framework). The supEPSS 0.1%CVE-2026-31014MEDIUMDovestones Softwares AD Self Update <4.0.0.5 is vulnerable to Cross Site Request Forgery (CSRF). The affected endpoint processes state-changEPSS 0.1%CVE-2019-25447MEDIUMOrientDB 3.0.17 Cross-Site Request ForgeryEPSS 0.1%CVE-2025-62956HIGHWordPress Reloadly plugin <= 2.0.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53274HIGHWordPress WP Permalink Translator plugin <= 1.7.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-96524HIGHMCP Server for WordPress < 1.8.2 - Administrator Account Creation via CSRFEPSS 0.1%CVE-2025-62886HIGHWordPress Pricing Table builder plugin <= 1.5.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-23980HIGHWordPress Full Circle plugin <= 0.5.7.8 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.1%CVE-2025-9894MEDIUMSync Feedly <= 1.0.1 - Cross-Site Request Forgery to Sync TriggerEPSS 0.1%CVE-2025-26570HIGHWordPress Glance That plugin <= 4.9 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2016-20083MEDIUMWordPress More Fields Plugin 2.1 Cross-Site Request ForgeryEPSS 0.1%CVE-2025-23977HIGHWordPress Post Carousel Slider plugin <= 2.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26571HIGHWordPress Wibiya Toolbar plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%