Falhas do tipo CWE-352

6.074 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-7859MEDIUMVisual Sound <= 1.03 - Settings Update via CSRFEPSS 0.3%CVE-2023-39917MEDIUMWordPress Photo Gallery by Ays Plugin <= 5.2.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-41650MEDIUMWordPress Remove/hide Author, Date, Category Like Entry-Meta Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47152MEDIUMWordPress clickfunnels Plugin <= 3.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-41694MEDIUMWordPress Realbig Plugin <= 1.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-30528CRITICALWordPress Awesome Logos plugin <= 1.2 - CSRF to SQL Injection vulnerabilityEPSS 0.3%CVE-2025-39563MEDIUMWordPress Conditional Payments for WooCommerce plugin <= 3.3.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.3%CVE-2024-8507HIGHFile Manager Pro <= 8.3.9 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.3%CVE-2024-4689MEDIUMWordPress ShortPixel Adaptive Images plugin <= 3.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-46610HIGHARTEC EMA Mail 6.92 allows CSRF.EPSS 0.3%CVE-2025-39564MEDIUMWordPress Conditional Shipping for WooCommerce plugin <= 3.4.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.3%CVE-2025-15405MEDIUMPHPEMS cross-site request forgeryEPSS 0.3%CVE-2024-53829HIGHCross-Site Request Forgery in CodeChecker APIEPSS 0.3%CVE-2026-47158HIGHVaultwarden: CSRF in SSO Authorization FlowEPSS 0.3%CVE-2024-38345HIGHA cross-site request forgery vulnerability exists in Sola Testimonials versions prior to 3.0.0. If this vulnerability is exploited, an attacEPSS 0.3%CVE-2026-1153MEDIUMtechnical-laohu mpay cross-site request forgeryEPSS 0.3%CVE-2025-39544HIGHWordPress WP Tools plugin <= 5.18 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.3%CVE-2026-85236HIGHMISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET RequestEPSS 0.3%CVE-2024-56310HIGHREDCap through 14.9.6 has a security flaw in the Project Dashboards name, exposing users to a Cross-Site Request Forgery (CSRF) attack. An aEPSS 0.3%CVE-2023-3411MEDIUMImage Map Pro – Drag-and-drop Builder for Interactive Images – Lite <= 1.0.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%