Falhas do tipo CWE-352

6.116 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-31054HIGHWordPress Bloggie theme <= 2.0.8 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.1%CVE-2025-15635MEDIUMWordPress Smart Online Order for Clover plugin <= 1.6.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-50255HIGHCross Site Request Forgery (CSRF) vulnerability in Smartvista BackOffice SmartVista Suite 2.2.22 via crafted GET request.EPSS 0.1%CVE-2025-64271MEDIUMWordPress WP Plugin Manager plugin <= 1.4.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62346MEDIUMHCL Glovius Cloud is susceptible to a Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-102399MEDIUMWordPress Photo Gallery by Supsystic plugin <= 1.21.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2016-20074MEDIUMWordPress Lazy Content Slider Plugin 3.4 CSRFEPSS 0.1%CVE-2026-1128MEDIUMWP eCommerce <= 3.15.1 - Coupon Deletion via CSRFEPSS 0.1%CVE-2026-103285MEDIUMGhost 5.19.0 before 6.57.1 Cross-Site Request ForgeryEPSS 0.1%CVE-2026-62139MEDIUMWordPress Site Kit by Google plugin <= 1.186.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-66629LOWHedgeDoc is missing state parameter in OAuth2 flows could lead to CSRFEPSS 0.1%CVE-2025-51733MEDIUMCross-Site Request Forgery (CSRF) vulnerability in HCL Technologies Ltd. Unica 12.0.0.EPSS 0.1%CVE-2026-18165MEDIUM@fastify/oauth2 vulnerable to Login CSRF via plantable OAuth state cookiesEPSS 0.1%CVE-2025-58922MEDIUMWordPress Avada theme < 7.13.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2024-32110MEDIUMWordPress Event Manager and Tickets Selling Plugin for WooCommerce plugin <= 4.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-53444MEDIUMWordPress Userpro plugin < 5.1.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-2863MEDIUMCross-site request forgery (CSRF) vulnerability in saTECH BCUEPSS 0.1%CVE-2026-104407HIGHWordPress PowerPress Podcasting plugin <= 11.17.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-40841MEDIUMEricsson Indoor Connect 8855 - Cross-Site Request Forgery VulnerabilityEPSS 0.1%CVE-2026-2324MEDIUMLatePoint – Calendar Booking Plugin for Appointments and Events <= 5.2.7 - Cross-Site Request Forgery in Booking Form Settings Update to Stored Cross-Site ScriptingEPSS 0.1%