Falhas do tipo CWE-352

6.088 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2019-25233MEDIUMAVE DOMINAplus 1.10.x Cross-Site Request Forgery and XSS VulnerabilitiesEPSS 0.2%CVE-2026-3565MEDIUMTaqnix <= 1.0.3 - Cross-Site Request Forgery to Account Deletion via 'taqnix_delete_my_account' AJAX ActionEPSS 0.2%CVE-2025-53483HIGHSecurePoll: Multiple admin actions vulnerable to Cross-Site Request ForgeryEPSS 0.2%CVE-2024-41795MEDIUMA vulnerability has been identified in SENTRON 7KT PAC1260 Data Manager (All versions). The web interface of affected devices is vulnerable EPSS 0.2%CVE-2016-20028MEDIUMZKTeco ZKBioSecurity 3.0 Cross-Site Request Forgery SuperadminEPSS 0.2%CVE-2026-6440MEDIUMGoodMeet <= 1.1.8 - Cross-Site Request Forgery to Google Meet Credential Reset via 'goodmeet_reset_google_meet_credential'EPSS 0.2%CVE-2026-75952MEDIUMJoomla Extension - cmsjunkie.com - Cross-site request forgery in J-BusinessDirectory < 6.2.3EPSS 0.2%CVE-2024-43684HIGHCross-Site Request Forgery vulnerability in TimeProvider 4100EPSS 0.2%CVE-2024-12454MEDIUMAffiliate Program Suite — SliceWP Affiliates <= 1.1.23 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2025-24711MEDIUMWordPress Popup Box Plugin <= 3.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37102MEDIUMWordPress Vilva theme <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-85546HIGHMISP Sharing Group Quick-Edit Actions Allow CSRF via State-Changing GET RequestsEPSS 0.2%CVE-2025-31375HIGHWordPress Scheduled plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-64149MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Publish to Bitbucket Plugin 0.4 and earlier allows attackers to connect to an aEPSS 0.2%CVE-2024-12605MEDIUMAI Scribe – SEO AI Writer, Content Generator, Humanizer, Blog Writer, SEO Optimizer, DALLE-3, AI WordPress Plugin ChatGPT (GPT-4o 128K) <= 2.5 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-12004MEDIUMWPC Order Notes for WooCommerce <= 1.5.2 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2025-32477HIGHWordPress WP-Easy Menu plugin <= 0.41 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-52555MEDIUMIn mongo-express 1.0.2, /admin allows CSRF, as demonstrated by deletion of a Collection.EPSS 0.2%CVE-2025-31400HIGHWordPress WS Audio Player plugin <= 1.1.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-2416MEDIUMCross-Site Request Forgery vulnerability in Movistar 4G routerEPSS 0.2%