Falhas do tipo CWE-352

6.112 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-53317HIGHWordPress WPShapere Lite plugin <= 1.4.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48306HIGHWordPress Savyour Affiliate Partner plugin <= 2.1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-53308HIGHWordPress Image Slider With Description plugin <= 9.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53313HIGHWordPress Twitch TV Embed Suite plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-69021MEDIUMWordPress Popup box plugin <= 6.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53312HIGHWordPress OnionBuzz plugin <= 1.0.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53310HIGHWordPress HidePost plugin <= 2.3.8 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-53311HIGHWordPress Navayan Subscribe plugin <= 1.13 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-1051MEDIUMNewsletter – Send awesome emails from WordPress <= 9.1.0 - Cross-Site Request Forgery to Newsletter UnsubscriptionEPSS 0.1%CVE-2025-15376MEDIUMStopwords for comments <= 1.1 - Missing Authorization to Cross-Site Request ForgeryEPSS 0.1%CVE-2026-13243MEDIUMSalesforce Suite - Moderately critical - Cross-site request forgery - SA-CONTRIB-2026-063EPSS 0.1%CVE-2026-24597MEDIUMWordPress Organization chart plugin <= 1.7.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-14389MEDIUMWPBlogSyn <= 1.0 - Cross-Site Request Forgery to Arbitrary Remote Sync Configuration UpdateEPSS 0.1%CVE-2026-24554MEDIUMWordPress WPSubscription plugin <= 1.9.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-27632LOWTalishar Vulnerable to Cross-Site Request Forgery (CSRF)EPSS 0.1%CVE-2026-0502MEDIUMCross Site Request Forgery (CSRF) in SAP BusinessObjects Business Intelligence PlatformEPSS 0.1%CVE-2025-14734MEDIUMAmazon affiliate lite Plugin <= 1.0.0 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2025-69238MEDIUMCross-Site Request Forgery in Raytha CMSEPSS 0.1%CVE-2025-64368MEDIUMWordPress Bard theme <= 1.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-60962MEDIUMVulnerability in the Oracle Flow Manufacturing product of Oracle E-Business Suite (component: Internal Operations). Supported versions thatEPSS 0.1%