Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-54430MEDIUMWordPress EELV Newsletter plugin <= 4.8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-77391MEDIUMSourceCodester Dynamic Input Field Generator Using HTML, CSS, and PHP cross-site request forgeryEPSS 0.2%CVE-2024-24929MEDIUMWordPress WP Contact Form Plugin <= 1.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-39163HIGHbinux pyspider up to v0.3.10 was discovered to contain a Cross-Site Request Forgery (CSRF) via the Flask endpoints.EPSS 0.2%CVE-2024-36548MEDIUMidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/vpsCompany_deal.php?mudi=delEPSS 0.2%CVE-2022-41990HIGHWordPress 3D Tag Cloud Plugin <= 3.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-16216MEDIUMgeex-arts django-jet OAuth cross-site request forgeryEPSS 0.2%CVE-2023-23750MEDIUM[20230101] - Core - CSRF within post-installation messagesEPSS 0.2%CVE-2025-8335MEDIUMcode-projects Simple Car Rental System cross-site request forgeryEPSS 0.2%CVE-2026-86281MEDIUMSourceCodester Syllabus-Aligned Learning Management & Examination System cross-site request forgeryEPSS 0.2%CVE-2023-39166HIGHWordPress tagDiv Composer Plugin < 4.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-32966MEDIUMWordPress Jazz Popups Plugin <= 1.8.7 is vulnerable to Cross Site Request Forgery (CSRF) leading to Stored XSSEPSS 0.2%CVE-2025-6001HIGHVirtueMart - Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-4118MEDIUMCall To Action Plugin <= 3.1.3 - Cross-Site Request Forgery via Settings UpdateEPSS 0.2%CVE-2022-45847MEDIUMWordPress Countdown Widget plugin <= 3.1.9.1 - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS)EPSS 0.2%CVE-2024-28672MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/media_edit.php.EPSS 0.2%CVE-2026-1142MEDIUMPHPGurukul News Portal cross-site request forgeryEPSS 0.2%CVE-2026-11981MEDIUMGiveWP <= 4.15.3 - Cross-Site Request ForgeryEPSS 0.2%CVE-2022-46798MEDIUMWordPress WooLentor Plugin <= 2.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51678MEDIUMWordPress Doofinder for WooCommerce Plugin <= 2.0.33 is vulnerable to Broken Access ControlEPSS 0.2%