Falhas do tipo CWE-352

6.073 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-32500MEDIUMWordPress WoodMart Theme <= 7.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32093MEDIUMWordPress TPG Redirect Plugin <= 1.0.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-52200CRITICALWordPress ARMember Plugin <= 4.0.22 is vulnerable to Cross Site Request Forgery (CSRF) leading to PHP Object InjectionEPSS 0.3%CVE-2023-47237MEDIUMWordPress WP Google My Business Auto Publish Plugin <= 3.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32592MEDIUMWordPress Sunny Search Plugin <= 1.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-8992MEDIUMmtons mblog cross-site request forgeryEPSS 0.3%CVE-2023-51545CRITICALWordPress Job Manager & Career Plugin <= 1.4.4 is vulnerable to Cross Site Request Forgery (CSRF) leading to PHP Object InjectionEPSS 0.3%CVE-2024-12771HIGHeCommerce Product Catalog Plugin for WordPress <= 3.3.43 - Cross-Site Request Forgery to Password ResetEPSS 0.3%CVE-2026-5572MEDIUMTechnostrobe HI-LED-WR120-G2 cross-site request forgeryEPSS 0.3%CVE-2023-49163MEDIUMWordPress teachPress Plugin <= 9.0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48778MEDIUMWordPress Product Size Chart For WooCommerce Plugin <= 1.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49759MEDIUMWordPress WooDiscuz – WooCommerce Comments Plugin <= 2.3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-54359HIGHMISP automation endpoints may be exposed to CSRF when Sec-Fetch-Site protection is disabled by defaultEPSS 0.3%CVE-2023-34177MEDIUMWordPress WP-Cache.com Plugin <= 1.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-9598HIGHAMP for WP – Accelerated Mobile Pages <= 1.0.99.1 - Cross-Site Request Forgery to Privilege EscalationEPSS 0.3%CVE-2023-49821MEDIUMWordPress LiveChat Plugin <= 4.5.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-69082HIGHCross-Site Request Forgery in the Administrative User Deletion EndpointEPSS 0.3%CVE-2020-36908MEDIUMSecure Computing SnapGear Management Console SG560 3.1.5 Cross-Site Request Forgery via Admin UsersEPSS 0.3%CVE-2026-28813HIGHApache JSPWiki: JSPWiki vulnerable to JSON hijackingEPSS 0.3%CVE-2023-49761MEDIUMWordPress Product Enquiry for WooCommerce Plugin <= 3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%