Falhas do tipo CWE-352

6.074 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-54396MEDIUMWordPress Bet sport Free plugin <= 1.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-68481MEDIUMFastAPI Users Vulnerable to 1-click Account Takeover in Apps Using FastAPI SSOEPSS 0.3%CVE-2019-25729CRITICALPDF Signer 3.0 Server-Side Template Injection RCE via CSRF CookieEPSS 0.3%CVE-2026-50025MEDIUMMousehole: Unauthenticated HTTP/WebSocket boundary exposes and mutates MAM cookie stateEPSS 0.3%CVE-2023-52060MEDIUMA Cross-Site Request Forgery (CSRF) in Gestsup v3.2.46 allows attackers to arbitrarily edit user profile information via a crafted request.EPSS 0.3%CVE-2024-2288HIGHCSRF File Upload Vulnerability in parisneo/lollms-webuiEPSS 0.3%CVE-2023-49076MEDIUMPimcore missing token/header to prevent CSRFEPSS 0.3%CVE-2023-38001MEDIUMIBM Aspera Orchestrator cross-site request forgeryEPSS 0.3%CVE-2025-6476MEDIUMSourceCodester Gym Management System cross-site request forgeryEPSS 0.3%CVE-2026-23950HIGHnode-tar has Race Condition in Path Reservations via Unicode Ligature Collisions on macOS APFSEPSS 0.3%CVE-2023-6242MEDIUMEventON - WordPress Virtual Event Calendar Plugin Pro <= 4.5.4 & Free <= 2.2.7 - Cross-Site Request Forgery via evo_eventpost_update_metaEPSS 0.3%CVE-2023-23671HIGHWordPress Layer Slider Plugin <= 1.1.9.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-4247MEDIUMGiveWP <= 2.33.3 - Cross-Site Request Forgery to plugin deactivationEPSS 0.3%CVE-2022-42435MEDIUMIBM Business Automation Workflow cross-site request forgeryEPSS 0.3%CVE-2024-50966CRITICALdingfanzu CMS V1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/doAdminAction.php?act=addAdmin.EPSS 0.3%CVE-2023-22689MEDIUMWordPress Auto Affiliate Links Plugin <= 6.3 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2023-33931MEDIUMWordPress YouTube Playlist Player Plugin <= 4.6.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48279MEDIUMWordPress Seraphinite Post .DOCX Source Plugin <= 2.16.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-36693MEDIUMWordPress WP RSS Images Plugin <= 1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23791MEDIUMWordPress HT Menu Plugin <= 1.2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%