Falhas do tipo CWE-352

6.081 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-24872MEDIUMWordPress Themify Builder Plugin <= 7.0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45643MEDIUMWordPress CPT Shortcode Generator Plugin <= 1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-24935MEDIUMWordPress Basic Log Viewer Plugin <= 1.0.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45654MEDIUMWordPress Comments Ratings Plugin <= 1.1.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-22136MEDIUMWordPress Droit Elementor Addons Plugin <= 3.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-44998MEDIUMWordPress Category Meta Plugin <= 1.2.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-41131MEDIUMWordPress Sp*tify Play Button for WordPress Plugin <= 2.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32101MEDIUMWordPress Email Marketing for WooCommerce plugin <= 1.14.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-41603CRITICALSpina CMS v2.18.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the URI /admin/layout.EPSS 0.2%CVE-2026-94404HIGHMISP CSRF vulnerability allows unauthorized attribute modificationEPSS 0.2%CVE-2025-8592HIGHInspiro <= 2.1.2 - Cross-Site Request Forgery to Arbitrary Plugin InstallationEPSS 0.2%CVE-2023-46780MEDIUMWordPress Alter Plugin <= 1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-40309HIGHMasa CMS CSRF in trash management allows unauthorized permanent deletion of deleted contentEPSS 0.2%CVE-2026-8409LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/logs/deleteEPSS 0.2%CVE-2023-32124MEDIUMWordPress Publish Confirm Message Plugin <= 1.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45273MEDIUMWordPress Stout Google Calendar Plugin <= 1.2.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32433MEDIUMWordPress BEAF plugin <= 4.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-5823MEDIUMWordPress TK Google Fonts GDPR Compliant Plugin <= 2.2.11 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-91857MEDIUMMISP: State-changing actions accessible via GET request enabling CSRFEPSS 0.2%CVE-2024-24884MEDIUMWordPress Contact Form 7 Connector Plugin <= 1.2.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%