Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-33651MEDIUMWordPress MF Gig Calendar plugin <= 1.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-27195HIGHWordPress Watermark RELOADED plugin <= 1.3.5 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2023-51531MEDIUMWordPress Thrive Automator Plugin <= 1.17 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-26845MEDIUMA Cross-Site Request Forgery (CSRF) in OpenCATS 0.9.7 allows attackers to force users into submitting web requests via unspecified vectors.EPSS 0.2%CVE-2023-52047HIGHDedecms v5.7.112 was discovered to contain a Cross-Site Request Forgery (CSRF) in the file manager.EPSS 0.2%CVE-2023-47186MEDIUMWordPress Kadence WooCommerce Email Designer Plugin <= 1.5.11 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-13356MEDIUMDSGVO All in one for WP <= 4.6 - Cross-Site Request Forgery to Account DeletionEPSS 0.2%CVE-2024-32793MEDIUMWordPress Paid Memberships Pro plugin <= 2.12.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-46797MEDIUMWordPress Conversios.io Plugin <= 5.2.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-49617HIGHWordPress Back Link Tracker plugin <= 1.0.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-28682MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/sys_cache_up.php.EPSS 0.2%CVE-2023-23711MEDIUMWordPress A2 Optimized WP Plugin <= 3.0.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-12219MEDIUMStop Registration Spam <= 1.23 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.2%CVE-2025-6478MEDIUMCodeAstro Expense Management System cross-site request forgeryEPSS 0.2%CVE-2024-37251MEDIUMWordPress Advanced Custom Fields Pro plugin < 6.3.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-28678MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/article_description_main.phEPSS 0.2%CVE-2024-49621HIGHWordPress APA Register Newsletter Form plugin <= 1.0.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-49615HIGHWordPress SafetyForms plugin <= 1.0.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-54306MEDIUMWordPress AIKCT Engine Chatbot, ChatGPT, Gemini, GPT-4o Best AI Chatbot plugin <= 1.6.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-16262HIGHEstatik < 4.3.3 - Login CSRFEPSS 0.2%