Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-73780HIGHLack of Cross-Site Request Forgery (CSRF) Protections for Certificate-Authenticated Sessions in AOS-CXEPSS 0.2%CVE-2026-56732MEDIUMZammad: Malicious input in Ticket Body Enables Session TerminationEPSS 0.2%CVE-2025-35030HIGHMedical Informatics Engineering Enterprise Health cross site request forgeryEPSS 0.2%CVE-2026-91819MEDIUMMISP: HTTP Method Override Bypasses CSRF and Form Validation in BetterSecurityComponentEPSS 0.2%CVE-2026-5923MEDIUMPoly Voice – Potential Unauthorized Modification of WebUI using CSRF AttackEPSS 0.2%CVE-2026-85131MEDIUMWPLP Cookie Consent < 4.4.4 - Arbitrary Post Deletion via CSRFEPSS 0.2%CVE-2025-23426HIGHWordPress go Social plugin <= 1.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-33688MEDIUMWordPress Teluro theme <= 1.0.31 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13250HIGHDrupal Symfony Mailer Lite - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-014EPSS 0.2%CVE-2023-40008MEDIUMWordPress Simple Org Chart Plugin <= 2.3.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-23872HIGHWordPress PayForm plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-21202MEDIUMVulnerability in the PeopleSoft Enterprise PeopleTools product of Oracle PeopleSoft (component: PIA Core Technology). Supported versions thEPSS 0.2%CVE-2025-27454MEDIUMCVE-2025-27454EPSS 0.2%CVE-2023-37995MEDIUMWordPress WP-CopyProtect [Protect your blog posts] Plugin <= 3.1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-23559HIGHWordPress MemeOne plugin <= 2.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-2904MEDIUMWordPress Calliope theme <= 1.0.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-51521MEDIUMWordPress Quiz And Survey Master plugin <= 8.1.18 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30805MEDIUMWordPress Flexible Cookies plugin <= 1.1.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-31263MEDIUMWordPress Loan Repayment Calculator and Application Form plugin <= 2.9.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37774HIGHA Cross-Site Request Forgery (CSRF) in Sunbird DCIM dcTrack v9.1.2 allows authenticated attackers to escalate their privileges by forcing anEPSS 0.2%