Falhas do tipo CWE-352

6.107 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-64240MEDIUMWordPress Freshchat plugin <= 2.3.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-67465MEDIUMWordPress Simple Link Directory plugin <= 8.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-67625MEDIUMWordPress Trade Runner plugin <= 3.14 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-67469MEDIUMWordPress PDF Thumbnail Generator plugin <= 1.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58999MEDIUMWordPress WP Attractive Donations System - Easy Stripe & Paypal donations plugin <= 1.25 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-94487HIGHWordPress PublishPress Capabilities plugin <= 2.50.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31458HIGHWordPress Video Embedder plugin <= 1.7.1 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-104451MEDIUMYesWiki before 4.6.7 CSRF Page Revision Restore via RevisionsHandlerEPSS 0.1%CVE-2026-101147HIGHFeatured Image from URL (FIFU) Free & Premium - Administrator Account Creation via CSRFEPSS 0.1%CVE-2025-25149HIGHWordPress Login-box plugin <= 2.0.4 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-9721MEDIUMBook a Room Event Calendar <= 1.9 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2022-50955MEDIUMWordPress Plugin Curtain 1.0.2 Cross-site Request ForgeryEPSS 0.1%CVE-2026-62062HIGHWordPress Elementor Website Builder plugin <= 4.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-25147HIGHWordPress Auto SEO plugin <= 2.5.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2024-4128LOWCSRF in firebase-tools emulator suiteEPSS 0.1%CVE-2026-39635MEDIUMWordPress Grand Magazine theme <= 3.5.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-39633MEDIUMWordPress Grand Car Rental theme <= 3.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58272LOWCross-site request forgery vulnerability exists in Web Caster V130 versions 1.08 and earlier. If a logged-in user views a malicious page creEPSS 0.1%CVE-2026-1073MEDIUMPurchase Button For Affiliate Link <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-6064MEDIUMWP URL Shortener <= 1.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%