Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-46085HIGHFrogCMS V0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/plugin/file_manager/renameEPSS 0.2%CVE-2023-41684MEDIUMWordPress SIS Handball Plugin <= 1.0.45 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-13709MEDIUMLinear <= 2.8.1 - Cross-Site Request Forgery to Cache ResetEPSS 0.2%CVE-2025-25106CRITICALWordPress Starter Templates by FancyWP plugin <= 2.0.0 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.2%CVE-2026-27589MEDIUMCaddy vulnerable to cross-origin config application via local admin API /load (caddy)EPSS 0.2%CVE-2024-32445MEDIUMWordPress WebinarIgnition plugin <= 3.05.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54321MEDIUMWordPress Hive Support plugin <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-48258MEDIUMThe vulnerability allows a remote attacker to delete arbitrary files on the file system via a crafted URL or HTTP request through a victim’EPSS 0.2%CVE-2021-47754MEDIUMArunna 1.0.0 - 'Multiple' Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-10819HIGHCSRF to XSS in binary-husky/gpt_academicEPSS 0.2%CVE-2020-37054MEDIUMNavigate CMS 2.8.7 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-22601HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/score/scorerule_saveEPSS 0.2%CVE-2026-66885MEDIUMLivebook Teams identity callback lacks state binding, allowing login CSRFEPSS 0.2%CVE-2026-32839MEDIUMEdimax GS-5008PL <= 1.00.54 CSRF via Management CGI EndpointsEPSS 0.2%CVE-2023-32123MEDIUMWordPress The7 Theme <= 11.7.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-13119MEDIUMFabian Ros/SourceCodester Simple E-Banking System cross-site request forgeryEPSS 0.2%CVE-2026-6701MEDIUMaddfreespace <= 0.1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings PageEPSS 0.2%CVE-2024-2113MEDIUMNinja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission ExportEPSS 0.2%CVE-2023-48790HIGHA cross site request forgery vulnerability [CWE-352] in Fortinet FortiNDR version 7.4.0, 7.2.0 through 7.2.1 and 7.1.0 through 7.1.1 and befEPSS 0.2%CVE-2024-31998HIGHCSRF security issue on CSV import in Combodo iTopEPSS 0.2%