Falhas do tipo CWE-352

6.107 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-64871MEDIUMJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in Cache Cleaner extensionEPSS 0.1%CVE-2025-12188MEDIUMPosts Navigation Links for Sections and Headings - Free by WP Masters <= 1.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-2494MEDIUMProfileGrid <= 5.9.8.2 - Cross-Site Request Forgery to Group Membership Request Approval/DenialEPSS 0.1%CVE-2026-2410MEDIUMDisable Admin Notices – Hide Dashboard Notifications <= 1.4.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-7839MEDIUMRestore Permanently delete Post or Page Data <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-9898MEDIUMcForms – Light speed fast Form Builder <= 3.0.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-8481MEDIUMBlog Designer For Elementor – Post Slider, Post Carousel, Post Grid <= 1.1.7 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-64262MEDIUMWordPress Auto Prune Posts plugin <= 3.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-9618MEDIUMRelated Posts Lite <= 1.12 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-10302MEDIUMUltimate Viral Quiz <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-9893MEDIUMVM Menu Reorder plugin <= 1.0.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-10376MEDIUMCourse Redirects for Learndash Plugin <= 0.4 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-10312MEDIUMTheme Importer <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-12072MEDIUMDisable Content Editor For Specific Template <= 2.0 - Cross-Site Request Forgery to Template Configuration UpdateEPSS 0.1%CVE-2025-9897MEDIUMAP Background <= 3.8.2 - Cross-Site Request ForgeryEPSS 0.1%CVE-2026-60842MEDIUMVulnerability in the Oracle Knowledge Management product of Oracle E-Business Suite (component: Search). Supported versions that are affectEPSS 0.1%CVE-2025-7842MEDIUMSilencesoft RSS Reader <= 0.6 - Cross-Site Request Forgery to RSS Feed DeletionEPSS 0.1%CVE-2025-9887MEDIUMCustom Login And Signup Widget <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-9634MEDIUMPlugin updates blocker <= 0.2 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-9374MEDIUMUltimate Tag Warrior Importer <= 0.2 - Cross-Site Request ForgeryEPSS 0.1%