Falhas do tipo CWE-352

6.108 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-14391MEDIUMSimple Theme Changer <= 1.0 - Cross-Site Request Forgery to Arbitrary Theme Switcher Configuration UpdateEPSS 0.1%CVE-2025-14904MEDIUMNewsletter Email Subscribe <= 2.4 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-9899MEDIUMTrust Reviews plugin for Google, Tripadvisor, Yelp, Airbnb and other platforms <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-12130MEDIUMWC Vendors – WooCommerce Multivendor, WooCommerce Marketplace, Product Vendors <= 2.6.4 - Cross-Site Request Forgery to Vendor Product DeletionEPSS 0.1%CVE-2025-62950MEDIUMWordPress Contest Gallery plugin <= 28.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-13142MEDIUMCustom Post Type <= 1.0 - Cross-Site Request Forgery to Custom Post Type DeletionEPSS 0.1%CVE-2025-12578MEDIUMReuters Direct <= 3.0.0 - Cross-Site Request Forgery to Settings ResetEPSS 0.1%CVE-2025-14394MEDIUMPopover Windows <= 1.2 - Cross-Site Request Forgery to Arbitrary Popover Configuration UpdateEPSS 0.1%CVE-2026-100524MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery via Extensions ManagerEPSS 0.1%CVE-2025-58918MEDIUMWordPress Entrada theme <= 5.7.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-101093MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery via User Group DeletionEPSS 0.1%CVE-2025-11759MEDIUMBackup, Restore and Migrate your sites with XCloner <= 4.8.2 - Cross-Site Request Forgery in Xcloner_Remote_Storage:save()EPSS 0.1%CVE-2025-12358MEDIUMShopEngine <= 4.8.5 - Cross-Site Request Forgery to Wishlist ManipulationEPSS 0.1%CVE-2025-12128MEDIUMHide Categories Or Products On Shop Page <= 1.0.7 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-14999MEDIUMLatest Tabs <= 1.5 - Cross-Site Request Forgery to Plugin's Settings UpdateEPSS 0.1%CVE-2025-55046HIGHMuraCMS through 10.1.10 contains a CSRF vulnerability that allows attackers to permanently destroy all deleted content stored in the trash sEPSS 0.1%CVE-2025-10055MEDIUMTime Sheets <= 2.1.3 - Cross-Site Request ForgeryEPSS 0.1%CVE-2026-22382MEDIUMWordPress PawFriends - Pet Shop and Veterinary WordPress Theme theme <= 1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-12132MEDIUMWP Custom Admin Login Page Logo <= 1.4.8.4 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-12827MEDIUMTop Friends <= 0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%