Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-36960HIGHA Cross-Site Request Forgery (CSRF) vulnerability exists in the web management interface of the U-SPEED N300 Rounter V1.0.0. The device doesEPSS 0.2%CVE-2024-27974MEDIUMCross-site request forgery vulnerability in FUJIFILM printers which implement CentreWare Internet Services or Internet Services allows a remEPSS 0.2%CVE-2026-9719MEDIUMLatePoint <= 5.6.0 - Cross-Site Request Forgery via invoices__change_status ActionEPSS 0.2%CVE-2026-57784CRITICALWordPress Ninja Forms File Uploads Extension plugin <= 3.3.26 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-8425MEDIUMNotify Odoo <= 1.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-4590LOWkalcaddle kodbox loginSubmit API index.class.php cross-site request forgeryEPSS 0.2%CVE-2024-39628MEDIUMWordPress Ninja Forms plugin <= 3.8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-60025HIGHJoomla Extension - joomdonation.com - User enumeration in Events Booking < 5.8.0EPSS 0.2%CVE-2025-68052HIGHWordPress Eagle Booking plugin <= 1.3.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-7820MEDIUMILC Thickbox <= 1.0 - Settings update via CSRFEPSS 0.2%CVE-2025-31689HIGHGeneral Data Protection Regulation - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-018EPSS 0.2%CVE-2026-7533MEDIUMEasy Digital Downloads <= 3.6.7 - Cross-Site Request Forgery to Payment Account Hijacking via 'square_tokens' ParameterEPSS 0.2%CVE-2026-70376CRITICALPluck CMS - CSRF via Spoofable Missing-Referer Bypass Leads to Stored XSS and RCEEPSS 0.2%CVE-2026-57766HIGHWordPress WPIDE – File Manager & Code Editor plugin <= 3.5.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-7615MEDIUMWidget Context <= 1.3.3 - Cross-Site Request Forgery to Settings Update via 'wl' ParameterEPSS 0.2%CVE-2024-31431MEDIUMWordPress Product Input Fields for WooCommerce plugin <= 1.7.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-40886MEDIUMOne-click Client-Side Path Traversal Leading to CSRF in User Management admin pageEPSS 0.2%CVE-2026-65944HIGHJoomla Extension - rolandd.com - CSRF vectors in AJAX endpoint handlers RO CSVI < 9.11.0EPSS 0.2%CVE-2026-81271HIGHWordPress GeoDirectory plugin <= 2.8.176 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-24623MEDIUMWordPress Really Simple Security plugin <= 9.1.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%