Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-31998HIGHCSRF security issue on CSV import in Combodo iTopEPSS 0.2%CVE-2024-2113MEDIUMNinja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission ExportEPSS 0.2%CVE-2023-31230HIGHWordPress Baidu Tongji generator Plugin <= 1.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-4246MEDIUMGiveWP <= 2.33.3 - Cross-Site Request Forgery to plugin installationEPSS 0.2%CVE-2026-92383MEDIUMPbootCMS User Management UserController.php mod cross-site request forgeryEPSS 0.2%CVE-2026-1169MEDIUMbirkir prime cross-site request forgeryEPSS 0.2%CVE-2023-23984MEDIUMWordPress Bubble Menu – circle floating menu Plugin <= 3.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-32104MEDIUMWordPress MyCurator Content Curation Plugin <= 3.74 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-56203HIGHWordPress Wayne Audio Player plugin <= 1.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-12740HIGHPlack::Middleware::OAuth versions through 0.10 for Perl do not support the OAuth 2.0 state parameterEPSS 0.2%CVE-2026-4922HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.2%CVE-2024-36669MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/type_deal.php?mudi=add.EPSS 0.2%CVE-2023-22681MEDIUMWordPress Online Exam Software : eExamhall Plugin <= 4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-53707MEDIUMWordPress Ahmeti Wp Güzel Sözler plugin <= 4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-27628MEDIUMWordPress WZone – Lite Version Plugin <= 3.1 Lite is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-52047HIGHDedecms v5.7.112 was discovered to contain a Cross-Site Request Forgery (CSRF) in the file manager.EPSS 0.2%CVE-2023-6671MEDIUMCross-Site Request Forgery on OPEN JOURNAL SYSTEMSEPSS 0.2%CVE-2022-47372HIGHStored cross-site scripting vulnerability in create event sectionEPSS 0.2%CVE-2023-23974MEDIUMWordPress Quick Event Manager Plugin <= 9.7.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-27195HIGHWordPress Watermark RELOADED plugin <= 1.3.5 - CSRF to XSS vulnerabilityEPSS 0.2%