Falhas do tipo CWE-352

6.073 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-6341MEDIUMcode-projects School Fees Payment System cross-site request forgeryEPSS 0.3%CVE-2022-47143MEDIUMWordPress Multiple Page Generator Plugin – MPG Plugin <= 3.3.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-44627MEDIUMWordPress Simple SEO plugin <= 1.8.12 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-24819MEDIUMicingaweb2-module-incubator base implementation for HTML forms is susceptible to CSRFEPSS 0.3%CVE-2022-47422MEDIUMWordPress WordPress Stripe Donation and Payment Plugin Plugin <= 3.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47135MEDIUMWordPress Chronoforms Plugin <= 7.0.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47138MEDIUMWordPress LOGIN AND REGISTRATION ATTEMPTS LIMIT Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-55924HIGHCross-Site Request Forgery in Scheduler Module in TYPO3EPSS 0.3%CVE-2020-13673—The Entity Embed module provides a filter to allow embedding entities in content fields. In certain circumstances, the filter could allow anEPSS 0.3%CVE-2025-32496CRITICALWordPress Ultra Demo Importer plugin <= 1.0.5 - CSRF to RCE vulnerabilityEPSS 0.3%CVE-2024-3782HIGHCross-Site Request Forgery (CSRF) vulnerability in WBSAirbackEPSS 0.3%CVE-2024-1504MEDIUMSecuPress Free — WordPress Security <= 2.2.5.1 - Cross-Site Request Forgery to Banned IP AddressEPSS 0.3%CVE-2026-3857HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2022-4845MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2025-32576CRITICALWordPress WP shop plugin <= 2.6.1 - CSRF to Arbitrary File Upload vulnerabilityEPSS 0.3%CVE-2023-5531MEDIUMThumbnail Slider With Lightbox <= 1.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-49769MEDIUMWordPress Integrate Google Drive Plugin <= 1.3.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-5772MEDIUMDebug Log Manager <= 2.2.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2025-25927MEDIUMA Cross-Site Request Forgery (CSRF) in Openmrs 2.4.3 Build 0ff0ed allows attackers to execute arbitrary operations via a crafted GET requestEPSS 0.3%CVE-2023-49751MEDIUMWordPress Block for Font Awesome Plugin <= 1.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%