Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-51512MEDIUMWordPress Product Table by WBW plugin <= 1.8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-1926MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'deleteCacheToolbar'EPSS 0.2%CVE-2023-1922MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_pause_cdn_integration_ajax_request_callback'EPSS 0.2%CVE-2023-44146MEDIUMWordPress Checkfront Online Booking System Plugin <= 3.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-50861MEDIUMWordPress HUSKY plugin <= 1.3.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-6777MEDIUMOther issue in the Networking: DNS componentEPSS 0.2%CVE-2023-51510MEDIUMWordPress Export Media URLs plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-27967MEDIUMWordPress DSGVO All in one for WP plugin <= 4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2022-46810MEDIUMWordPress Thank You Page Customizer for WooCommerce – Increase Your Sales Plugin <= 1.0.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2022-47144MEDIUMWordPress Mediamatic – Media Library Folders Plugin <= 2.8.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-55945MEDIUMCross-Site Request Forgery in DB Check Module in TYPO3EPSS 0.2%CVE-2024-9352MEDIUMForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Custom Form CreationEPSS 0.2%CVE-2024-9351MEDIUMForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Quiz CreationEPSS 0.2%CVE-2024-9649MEDIUMWP ULike <= 4.7.4 - Cross-Site Request Forgery to Statistic DeletionEPSS 0.2%CVE-2024-45737MEDIUMMaintenance mode state change of App Key Value Store (KVStore) through Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-42091MEDIUMgoshs has Cross-Origin Arbitrary File Write via Missing CSRF on PUT and Wildcard CORSEPSS 0.2%CVE-2024-8200MEDIUMReviews Feed – Add Testimonials and Customer Reviews From Google Reviews, Yelp, TripAdvisor, and More <= 1.1.2 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-35012MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoType_deal.php?mudi=add&nohrefStr=cloEPSS 0.2%CVE-2023-6788MEDIUMMetform Elementor Contact Form Builder <= 3.8.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-12774MEDIUMAltra Side Menu <= 2.0 - Abitrary Menu Deletion via CSRFEPSS 0.2%