Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-41344HIGHA Cross-Site Request Forgery (CSRF) in Codeigniter 3.1.13 allows attackers to arbitrarily change the Administrator password and escalate priEPSS 0.2%CVE-2022-38075MEDIUMWordPress Mantenimiento web plugin <= 0.13 - Cross-Site Request Forgery (CSRF) vulnerability leading to Stored Cross-Site Scripting (XSS)EPSS 0.2%CVE-2022-41990HIGHWordPress 3D Tag Cloud Plugin <= 3.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-86182MEDIUMdiem-project diem dmConsole actions.class.php executeCommand cross-site request forgeryEPSS 0.2%CVE-2025-0669HIGHBOINC Server Cross-Site Request ForgeryEPSS 0.2%CVE-2026-13537MEDIUMCodeAstro Human Resource Management System cross-site request forgeryEPSS 0.2%CVE-2026-9303MEDIUMcalcom cal.diy cross-site request forgeryEPSS 0.2%CVE-2024-36548MEDIUMidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/vpsCompany_deal.php?mudi=delEPSS 0.2%CVE-2026-77391MEDIUMSourceCodester Dynamic Input Field Generator Using HTML, CSS, and PHP cross-site request forgeryEPSS 0.2%CVE-2026-9582MEDIUMSourceCodester CET Automated Grading System with AI Predictive Analytics cross-site request forgeryEPSS 0.2%CVE-2024-20347MEDIUMA vulnerability in Cisco Emergency Responder could allow an unauthenticated, remote attacker to conduct a CSRF attack, which could allow theEPSS 0.2%CVE-2026-93531MEDIUMgedelumbung HospitalManagement cross-site request forgeryEPSS 0.2%CVE-2026-14800MEDIUMimhamzaazam ecommerceFlask cross-site request forgeryEPSS 0.2%CVE-2023-2892MEDIUMWP EasyCart <= 5.4.8 - Cross-Site Request Forgery via process_bulk_delete_productEPSS 0.2%CVE-2024-31942MEDIUMWordPress Calendarista Basic Edition plugin <= 3.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-39163HIGHbinux pyspider up to v0.3.10 was discovered to contain a Cross-Site Request Forgery (CSRF) via the Flask endpoints.EPSS 0.2%CVE-2026-18819MEDIUMRackTables cross-site request forgeryEPSS 0.2%CVE-2026-86307MEDIUMlight0011 cms cross-site request forgeryEPSS 0.2%CVE-2026-8194MEDIUMosTicket Dispatcher class.dispatcher.php cross-site request forgeryEPSS 0.2%CVE-2024-54430MEDIUMWordPress EELV Newsletter plugin <= 4.8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%