Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-47875MEDIUMWordPress Perfmatters Plugin <= 2.1.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-5900LOWCross-Site Request Forgery in pkp/pkp-libEPSS 0.2%CVE-2023-51416MEDIUMWordPress EnvíaloSimple plugin <= 2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-40335HIGHWordPress Cleverwise Daily Quotes Plugin <= 3.2 is vulnerable to Cross Site Scripting (XSS)EPSS 0.2%CVE-2026-81902HIGHConcrete CMS 9.0.0 to 9.5.2 is vulnerable to CSRF on Orphan Block CleanupEPSS 0.2%CVE-2024-49306MEDIUMWordPress WP Content Copy Protection & No Right Click plugin <= 3.5.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-35730MEDIUMWordPress Oceanwp sticky header plugin <= 1.0.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-42476MEDIUMoauth CSRF vulnerabilityEPSS 0.2%CVE-2025-30967CRITICALWordPress WPJobBoard plugin < 5.11.1 - CSRF to Remote Code Execution (RCE) vulnerabilityEPSS 0.2%CVE-2026-31016MEDIUMCross Site Request Forgery vulnerability in Squidex.io Squidex CMS v.7.21.0 and before allows a remote attacker to escalate privileges via tEPSS 0.2%CVE-2024-27265MEDIUMIBM Integration Bus for z/OS cross-site request forgeryEPSS 0.2%CVE-2024-7817MEDIUMMisiek Photo Album <= 1.4.3 - Album Deletion via CSRFEPSS 0.2%CVE-2024-28731HIGHCross Site Request Forgery vulnerability in DLink DWR 2000M 5G CPE With Wifi 6 Ax1800 and Dlink DWR 5G CPE DWR-2000M_1.34ME allows a local aEPSS 0.2%CVE-2025-50902HIGHCross Site Request Forgery (CSRF) vulnerability in old-peanut Open-Shop (aka old-peanut/wechat_applet__open_source) thru 1.0.0 allows attackEPSS 0.2%CVE-2024-1213MEDIUMEasy Social Feed <= 6.5.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-1214MEDIUMEasy Social Feed <= 6.5.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-1489MEDIUMSMS Alert Order Notifications – WooCommerce <= 3.6.9 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-27694HIGHFlyCms v1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the /system/share/ztree_category_edit.EPSS 0.2%CVE-2024-7688MEDIUMAZIndex <= 0.8.1 - Index Deletion via CSRFEPSS 0.2%CVE-2026-84432MEDIUMConcrete CMS 9 through 9.5.2 is vulnerable to CSRFin the Boards custom slot dialog controllerEPSS 0.2%