Falhas do tipo CWE-352

6.077 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-73481MEDIUMphpList < 3.7.0-RC5 Cross-Site Request Forgery via Bounce RulesEPSS 0.2%CVE-2024-3947MEDIUMWP To Do <= 1.3.0 - Cross-Site Request Forgery via wptodo_settingsEPSS 0.2%CVE-2024-4204MEDIUMBulk Posts Editing For WordPress <= 4.2.3 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-3943MEDIUMWP To Do <= 1.3.0 - Cross-Site Request Forgery via wptodo_addcommentEPSS 0.2%CVE-2024-40332MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/moneyRecord_deal.php?mudi=delRecordEPSS 0.2%CVE-2025-13179MEDIUMBdtask/CodeCanyon Wholesale Inventory Control and Inventory Management System cross-site request forgeryEPSS 0.2%CVE-2023-5602MEDIUMSocial Media Share Buttons & Social Sharing Icons <= 2.8.5 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-39153MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/info_deal.php?mudi=del&dataType=news&datEPSS 0.2%CVE-2024-3945MEDIUMWP To Do <= 1.3.0 - Cross-Site Request Forgery via wptodo_manage()EPSS 0.2%CVE-2026-2626HIGHDivi Booster < 5.0.2 - Unauthenticated PHP Object InjectionEPSS 0.2%CVE-2024-42580MEDIUMA Cross-Site Request Forgery (CSRF) in the component edit_group.php of Warehouse Inventory System v2.0 allows attackers to escalate privilegEPSS 0.2%CVE-2022-45228LOWDragino Lora LG01 18ed40 IoT v4.3.4 was discovered to contain a Cross-Site Request Forgery in the logout page.EPSS 0.2%CVE-2026-17069HIGHIBM i is Affected By Multiple Vulnerabilities in Digital Certificate ManagerEPSS 0.2%CVE-2023-51402MEDIUMWordPress Ultimate Addons for WPBakery Page Builder Plugin <= 3.19.17 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-33649HIGHAVideo's GET-Based CSRF in setPermission.json.php Enables Privilege Escalation via Arbitrary Permission ModificationEPSS 0.2%CVE-2025-24717MEDIUMWordPress Modal Window Plugin <= 6.1.4 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-27012HIGHWordPress A1POST.BG Shipping for Woo plugin <= 1.5 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-1468MEDIUMCross-Site Request Forgery in QuickCMSEPSS 0.2%CVE-2026-64821MEDIUMdjangoSIGE 1.10 CSRF via GET-based Order Cancellation ViewsEPSS 0.2%CVE-2023-51354MEDIUMWordPress Webba Booking Plugin <= 4.5.33 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%