Falhas do tipo CWE-352

6.080 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-87449MEDIUMCross-site request forgery in DeviceBoundSessionCredentials in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to bypass web EPSS 0.2%CVE-2023-35778MEDIUMWordPress Recent Posts Slider Plugin <= 1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-25443MEDIUMWordPress Button Generator – easily Button Builder Plugin <= 2.3.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-35047MEDIUMWordPress All Bootstrap Blocks Plugin <= 1.3.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-34029MEDIUMWordPress Disable WordPress Update Notifications Plugin <= 2.3.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-34185MEDIUMWordPress NextGen GalleryView Plugin <= 0.5.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-5142MEDIUMSimple Page Access Restriction <= 1.0.31 - Cross-Site Request Forgery via Multiple ParametersEPSS 0.2%CVE-2025-52841HIGHLaundry 2.3.0 - Account Takeover via CSRFEPSS 0.2%CVE-2024-23597MEDIUMCross-site request forgery (CSRF) vulnerability exists in TvRock 0.9t8a. If a logged-in user of TVRock accesses a specially crafted page, unEPSS 0.2%CVE-2024-28430MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/catalog_edit.php.EPSS 0.2%CVE-2026-40926HIGHWWBN AVideo Vulnerable to CSRF in Admin JSON Endpoints (Category CRUD, Plugin Update Script)EPSS 0.2%CVE-2025-31677HIGHAI (Artificial Intelligence) - Critical - Cross Site Request Forgery - SA-CONTRIB-2025-003EPSS 0.2%CVE-2024-49290MEDIUMWordPress Cooked Pro plugin < 1.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-47725MEDIUMnebula-mesh: Web UI lacks CSRF tokens on /ui/* mutating endpointsEPSS 0.2%CVE-2026-80210HIGHFrontAccounting through 2.4.20 Cross-Site Request Forgery on Financial Transaction FormsEPSS 0.2%CVE-2026-34228HIGHEmlog: CSRF in Backend Upgrade Interface Leading to Arbitrary Remote SQL Execution and Arbitrary File WriteEPSS 0.2%CVE-2024-13933HIGHFoodBakery | Delivery Restaurant Directory WordPress Theme <= 4.7 - Cross-Site Request Forgery in Multiple FunctionsEPSS 0.2%CVE-2024-4344MEDIUMShield Security – Smart Bot Blocking & Intrusion Prevention Security <= 19.1.13 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-5283MEDIUMInappropriate implementation in ANGLE in Google Chrome prior to 146.0.7680.178 allowed a remote attacker to leak cross-origin data via a craEPSS 0.2%CVE-2024-5804MEDIUMConditional Fields for Contact Form 7 <= 2.4.13 - Cross-Site Request Forgery to Plugin Setting ResetEPSS 0.2%