Falhas do tipo CWE-352

6.074 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-45785MEDIUMTruDesk Help Desk/Ticketing Solution v1.1.11 is vulnerable to a Cross-Site Request Forgery (CSRF) attack which would allow an attacker to reEPSS 0.3%CVE-2026-88418HIGHCMSimple 5.24 ships with CSRF protection disabled by default, which turns csrfProtection() into a no-op on every state-changing admin requesEPSS 0.3%CVE-2023-49853MEDIUMWordPress PayTR Taksit Tablosu Plugin <= 1.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-46619MEDIUMWordPress Spider Facebook Plugin <= 1.0.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47785HIGHWordPress LayerSlider Plugin <= 7.7.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49854MEDIUMWordPress Caddy Plugin <= 1.9.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-45638MEDIUMWordPress Eupago Gateway For Woocommerce Plugin <= 3.1.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49834MEDIUMWordPress WOOCS – WooCommerce Currency Switcher Plugin <= 1.4.1.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47669MEDIUMWordPress Profile Builder Plugin <= 3.10.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-5616MEDIUMCSRF Vulnerability in mudler/LocalAIEPSS 0.3%CVE-2026-57290MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Priority Sorter Plugin 936.v2c01c6b_84449 and earlier allows attackers to overwEPSS 0.3%CVE-2023-39446HIGHSocomec MOD3GP-SY-120K Cross-Site Request ForgeryEPSS 0.3%CVE-2025-68722HIGHAxigen Mail Server before 10.5.57 and 10.6.x before 10.6.26 contains a Cross-Site Request Forgery (CSRF) vulnerability in the WebAdmin interEPSS 0.3%CVE-2026-9674MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Multijob Plugin 662.vd2e0001f6b_b_d and earlier allows attackers to resume failEPSS 0.3%CVE-2026-12746HIGHDancer2::Plugin::Auth::OAuth::Provider versions before 0.23 for Perl do not support the OAuth 2.0 state parameterEPSS 0.3%CVE-2024-35770MEDIUMWordPress Vimeography plugin <= 2.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-33214MEDIUMWordPress Taggbox Plugin <= 3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-34133HIGHWimi Teamwork < v7.38.17 CSRFEPSS 0.3%CVE-2024-34828MEDIUMWordPress Church Admin plugin <= 4.1.32 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-57310HIGHA Cross-Site Request Forgery (CSRF) vulnerability in Salmen2/Simple-Faucet-Script v1.07 via crafted POST request to admin.php?p=ads&c=1 alloEPSS 0.3%