Falhas do tipo CWE-352

6.081 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2018-25310MEDIUMVideoFlow Digital Video Protection DVP 2.10 - Authenticated Remote Code ExecutionEPSS 0.2%CVE-2024-32447MEDIUMWordPress AWP Classifieds plugin <= 4.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-41597MEDIUMCross Site Request Forgery vulnerability in ProcessWire v.3.0.229 allows a remote attacker to insert a comment. NOTE: this is disputed by thEPSS 0.2%CVE-2024-30421MEDIUMWordPress Events Manager plugin <= 6.4.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32099MEDIUMWordPress WP Mail Catcher plugin <= 2.1.6 - Cross Site Request Forgery vulnerabilityEPSS 0.2%CVE-2023-31218HIGHWordPress WOLF Plugin <= 1.0.6 is vulnerable to CSRF leading to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-37435MEDIUMWordPress Perfect Portfolio theme <= 1.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-34430MEDIUM1Panel CSRF Panel Name ModificationEPSS 0.2%CVE-2024-37450MEDIUMWordPress Benevolent theme <= 1.3.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-52451HIGHWordPress Post Ideas plugin <= 2 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-2960MEDIUMSVS Pricing Tables <= 1.0.4 - Cross-Site Request Forgery to Pricing Table DeletionEPSS 0.2%CVE-2026-100873MEDIUMmathurvishal CloudClassroom-PHP-Project cross-site request forgeryEPSS 0.2%CVE-2020-10734—A vulnerability was found in keycloak in the way that the OIDC logout endpoint does not have CSRF protection. Versions shipped with Red Hat EPSS 0.2%CVE-2024-2959MEDIUMSVS Pricing Tables <= 1.0.4 - Cross-Site Request Forgery to Pricing Table Edit/CreationEPSS 0.2%CVE-2024-37451MEDIUMWordPress Travel Agency theme <= 1.4.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-35551MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoWeb_deal.php?mudi=add.EPSS 0.2%CVE-2024-37093MEDIUMWordPress MasterStudy LMS plugin <= 3.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-40883MEDIUMCross-site request forgery vulnerability exists in ELECOM wireless LAN routers. Viewing a malicious page while logging in to the affected prEPSS 0.2%CVE-2023-45650MEDIUMWordPress HTML5 Maps Plugin <= 1.7.1.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-7141MEDIUMCSRF in GliffyEPSS 0.2%