Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-4138MEDIUMDX Unanswered Comments <= 1.7 - Cross-Site Request Forgery via Settings UpdateEPSS 0.2%CVE-2026-40581HIGHChurchCRM: Cross-Site Request Forgery (CSRF) in SelectDelete.php Leading to Permanent Data DeletionEPSS 0.2%CVE-2024-28672MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/media_edit.php.EPSS 0.2%CVE-2022-45850MEDIUMWordPress Image Map Pro premium plugin < 5.6.9 - Cross-Site Request Forgery (CSRF) leading to Stored Cross-Site Scripting (XSS)EPSS 0.2%CVE-2024-54300MEDIUMWordPress AutoWP plugin <= 2.0.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37227MEDIUMWordPress Newsletters plugin <= 4.9.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-34816MEDIUMWordPress WPCal.io plugin <= 0.9.5.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-45847MEDIUMWordPress Countdown Widget plugin <= 3.1.9.1 - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS)EPSS 0.2%CVE-2023-51678MEDIUMWordPress Doofinder for WooCommerce Plugin <= 2.0.33 is vulnerable to Broken Access ControlEPSS 0.2%CVE-2026-6293MEDIUMInquiry form to posts or pages <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'inq_header' ParameterEPSS 0.2%CVE-2022-38468MEDIUMWordPress NextGEN Gallery Plugin <= 3.28 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-51686MEDIUMWordPress Manage User Columns plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-48320MEDIUMCSRF in add-visual endpointEPSS 0.2%CVE-2023-23983MEDIUMWordPress Responsive Vertical Icon Menu Plugin <= 1.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-7202MEDIUMFatal Error Notify < 1.5.3 - Subscriber+ Test Error Email SendingEPSS 0.2%CVE-2024-37940HIGHWordPress Seraphinite Accelerator (Full, premium) plugin <= 2.21.13 - CSRF Leading to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2026-73718HIGHUnauthenticated Information Disclosure in Web Interface allows Sensitive Data Exposure in HPE Networking Fabric ComposerEPSS 0.2%CVE-2026-4527MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.2%CVE-2025-63955HIGHA Cross-Site Request Forgery (CSRF) vulnerability in the manage-students.php component of PHPGurukul Student Record System v3.2 allows an atEPSS 0.2%CVE-2024-31382MEDIUMWordPress Blocksy theme <= 2.0.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%