Falhas do tipo CWE-352

6.111 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-22382MEDIUMWordPress PawFriends - Pet Shop and Veterinary WordPress Theme theme <= 1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-12452MEDIUMVisit Counter 1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-62950MEDIUMWordPress Contest Gallery plugin <= 28.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-12827MEDIUMTop Friends <= 0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-103067HIGHWordPress Memberful - Membership Plugin plugin <= 1.81.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-9899MEDIUMTrust Reviews plugin for Google, Tripadvisor, Yelp, Airbnb and other platforms <= 1.0 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-11759MEDIUMBackup, Restore and Migrate your sites with XCloner <= 4.8.2 - Cross-Site Request Forgery in Xcloner_Remote_Storage:save()EPSS 0.1%CVE-2025-53305HIGHWordPress WP Forum Server plugin <= 1.8.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48311HIGHWordPress Invisible Optin plugin <= 1.0 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-62945HIGHWordPress Did Prestashop Display plugin <= 1.0.30 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53315HIGHWordPress Relocate Upload plugin <= 0.24.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-18425LOWIDOR in Concrete CMS 9.0.0 through 9.5.2 dashboard sitemap reorder (SitemapUpdate::updateDisplayOrder) allows an authenticated sitemap user to reorder arbitrary pagesEPSS 0.1%CVE-2025-69021MEDIUMWordPress Popup box plugin <= 6.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53311HIGHWordPress Navayan Subscribe plugin <= 1.13 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48306HIGHWordPress Savyour Affiliate Partner plugin <= 2.1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-52780HIGHWordPress Logo Manager For Samandehi plugin <= 0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48308HIGHWordPress Newsletter subscription optin module plugin <= 1.2.9 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-52772HIGHWordPress Virtual Moderator plugin <= 1.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53313HIGHWordPress Twitch TV Embed Suite plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-62933HIGHWordPress Awesome Testimonials plugin <= 2.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%