Falhas do tipo CWE-352

6.074 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-37985MEDIUMWordPress Five Star Restaurant Menu Plugin <= 2.4.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-48549MEDIUMNagios Core / XI CSRF via cmd.cgi Double-Submit CookieEPSS 0.3%CVE-2023-41244MEDIUMWordPress Localize Remote Images Plugin <= 1.0.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-41635MEDIUMWordPress Advanced Shipment Tracking for WooCommerce Plugin <= 3.5.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25967MEDIUMWordPress Community by PeepSo Plugin <= 6.0.2.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-46853MEDIUMWordPress The Post Grid Plugin <= 5.0.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-34028MEDIUMWordPress WOLF Plugin <= 1.0.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-45367MEDIUMWordPress Custom Order Numbers for WooCommerce Plugin <= 1.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25055MEDIUMWordPress Google XML Sitemap for Videos Plugin <= 2.6.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25034MEDIUMWordPress WP Clean Up Plugin <= 1.2.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-66416HIGHLeantime CSRF Protection Globally Disabled by Omission of Laravel VerifyCsrfToken MiddlewareEPSS 0.3%CVE-2023-37889MEDIUMWordPress WPAdmin AWS CDN Plugin <= 2.0.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25489MEDIUMWordPress Update Theme and Plugins from Zip File Plugin <= 2.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25968MEDIUMWordPress Client Portal – Private user pages and login Plugin <= 1.1.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25971MEDIUMWordPress Educare – Students & Result Management System Plugin <= 1.4.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23706MEDIUMWordPress WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) Plugin <= 7.5.14 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23705MEDIUMWordPress Books Gallery Plugin <= 4.4.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48281MEDIUMWordPress Broken Link Checker for YouTube Plugin <= 1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-63654MEDIUMFrappe: Unauthenticated Workflow approval via confirm_actionEPSS 0.3%CVE-2023-41851MEDIUMWordPress WP Custom Post Template Plugin <= 1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%