Falhas do tipo CWE-352

6.107 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-48343HIGHWordPress WPMU Ldap Authentication plugin <= 5.0.1 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-49391MEDIUMWordPress Sign-up Sheets Plugin <= 2.3.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-16292MEDIUMFrontend File Manager Plugin <= 23.6 - File Metadata Update via CSRFEPSS 0.1%CVE-2025-62061MEDIUMWordPress Product Catalog Simple plugin <= 1.8.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-54703MEDIUMWordPress Integrate Google Drive plugin <= 1.5.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2018-25343MEDIUMSmartshop 1 Cross-Site Request Forgery via editprofile.phpEPSS 0.1%CVE-2026-34460MEDIUMNamelessMC: OAuth callback `state` is not validated, allowing login CSRF / session swappingEPSS 0.1%CVE-2019-25682MEDIUMCMSsite 1.0 Cross-Site Request Forgery via users.phpEPSS 0.1%CVE-2026-78279MEDIUMWordPress Fluent Support Pro plugin <= 2.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2018-25354MEDIUMJoomla Component jomres 9.11.2 Cross-Site Request ForgeryEPSS 0.1%CVE-2018-25190MEDIUMEasyndexer 1.0 Cross-Site Request Forgery via createuser.phpEPSS 0.1%CVE-2025-54702MEDIUMWordPress Ebook Store Plugin plugin <= 5.8013 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-47232MEDIUMAdmidio PKCS#12 private key export action lacks CSRF protectionEPSS 0.1%CVE-2026-33920MEDIUMCross-site request forgery in the Guardian/CMC login before 26.3.0EPSS 0.1%CVE-2025-67473MEDIUMWordPress CWW Companion plugin <= 1.3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-43840HIGHWordPress CheckBot plugin <= 1.05 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-31613HIGHWordPress AB Google Map Travel plugin <= 4.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-63000MEDIUMREDAXO: Missing CSRF Protection on Package Update Action Allows Forced Addon UpdatesEPSS 0.1%CVE-2024-44293MEDIUMA privacy issue was addressed with improved private data redaction for log entries. This issue is fixed in macOS Sequoia 15.1. A user may beEPSS 0.1%CVE-2025-64256MEDIUMWordPress Simple Folio plugin <= 1.1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%