Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-4315HIGHWatchGuard Firebox Cross-Site Request Forgery (CSRF) in Fireware Web UIEPSS 0.2%CVE-2024-42793MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability was found in Kashipara Music Management System v1.0 via a crafted request to the /music/ajEPSS 0.2%CVE-2023-2896MEDIUMWP EasyCart <= 5.4.8 - Cross-Site Request Forgery via process_duplicate_productEPSS 0.2%CVE-2023-50349MEDIUMHCL Sametime is impacted by a Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-3997MEDIUMdazhouda lecms Personal Information Page index.php cross-site request forgeryEPSS 0.2%CVE-2023-41654MEDIUMWordPress authLdap Plugin <= 2.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51696MEDIUMWordPress Spam protection, AntiSpam, FireWall by CleanTalk Plugin <= 6.20 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51530MEDIUMWordPress GS Logo Slider Plugin <= 3.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-31374MEDIUMWordPress AppPresser plugin <= 4.3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-3408MEDIUMBricks <= 1.8.1 - Cross-Site Request Forgery via save_settingsEPSS 0.2%CVE-2024-24706MEDIUMWordPress WP-CFM Plugin <= 1.7.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-64133MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Extensible Choice Parameter Plugin 239.v5f5c278708cf and earlier allows attackeEPSS 0.2%CVE-2024-32439MEDIUMWordPress WP Client Reports plugin <= 1.0.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-2894MEDIUMWP EasyCart <= 5.4.8 - Cross-Site Request Forgery via process_bulk_deactivate_productEPSS 0.2%CVE-2026-52784HIGHOpenProject: CSRF on TARGET through /users/:id via POST parameter "user[admin]"EPSS 0.2%CVE-2023-51528MEDIUMWordPress GPT3 AI Content Writer Plugin <= 1.8.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-1148MEDIUMSourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System cross-site request forgeryEPSS 0.2%CVE-2024-30458MEDIUMWordPress FOX – Currency Switcher Professional for WooCommerce plugin <= 1.4.1.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51416MEDIUMWordPress EnvíaloSimple plugin <= 2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-45824MEDIUMWordPress Advanced Booking Calendar Plugin <= 1.7.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%