Falhas do tipo CWE-352

6.107 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-58518MEDIUMCross-Site request forgery (CSRF) vulnerability in The Wikimedia Foundation Mediawiki - RedirectManager Extension allows Cross Site Request EPSS 0.1%CVE-2026-1087MEDIUMThe Guardian News Feed <= 1.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-12413MEDIUMSocial Media WPCF7 Stop Words <= 1.1.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-6063MEDIUMXiSearch bar <= 2.6 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2026-1085MEDIUMTrue Ranker <= 2.2.9 - Cross-Site Request Forgery to Unauthorized True Ranker DisconnectionEPSS 0.1%CVE-2018-25177MEDIUMData Center Audit 2.6.2 Cross-Site Request Forgery via dca_resetpw.phpEPSS 0.1%CVE-2026-1508MEDIUMCourt Reservation < 1.10.9 - Event Deletion via CSRFEPSS 0.1%CVE-2026-1455MEDIUMWhatsiplus Scheduled Notification for Woocommerce <= 1.0.1 - Cross-Site Request Forgery to 'wsnfw_save_users_settings' AJAX ActionEPSS 0.1%CVE-2025-5926MEDIUMLink Shield <= 0.5.4 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2026-1073MEDIUMPurchase Button For Affiliate Link <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-58272LOWCross-site request forgery vulnerability exists in Web Caster V130 versions 1.08 and earlier. If a logged-in user views a malicious page creEPSS 0.1%CVE-2026-1086MEDIUMFont Pairing Preview For Landing Pages <= 1.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2019-25708MEDIUMHeatmiser Wifi Thermostat 1.7 Cross-Site Request ForgeryEPSS 0.1%CVE-2025-6055MEDIUMZen Sticky Social <= 0.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-6064MEDIUMWP URL Shortener <= 1.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-10188MEDIUMThe Hack Repair Guy's Plugin Archiver <= 2.0.4 - Cross-Site Request Forgery to Arbitrary Directory Deletion in /wp-contentEPSS 0.1%CVE-2018-25174MEDIUMABC ERP 0.6.4 Cross-Site Request Forgery via _configurar_perfil.phpEPSS 0.1%CVE-2025-57892MEDIUMWordPress Simple Statistics for Feeds Plugin <= 20250322 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-64288MEDIUMWordPress Premmerce plugin <= 1.3.19 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-24962MEDIUMWordPress Sigmize plugin <= 0.0.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%