Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-8433LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file rescan()EPSS 0.2%CVE-2026-6400MEDIUMChild Height Predictor by Ostheimer <= 1.3 - Cross-Site Request Forgery to Settings Update via Plugin Settings FormEPSS 0.2%CVE-2023-3254MEDIUMWidgets for Google Reviews <= 10.9 - Cross-Site Request Forgery to Plugin Settings ResetEPSS 0.2%CVE-2024-50466MEDIUMWordPress DarkMySite – Advanced Dark Mode Plugin for WordPress plugin <= 1.2.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-6492MEDIUMSimple Sitemap <= 3.5.13 - Cross-Site Request Forgery via admin_noticesEPSS 0.2%CVE-2026-5582MEDIUMFuseWP <= 1.1.24.2 - Cross-Site Request Forgery to Sync Rule Status ToggleEPSS 0.2%CVE-2026-7562MEDIUMWP-Redirection <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-39657MEDIUMWordPress Sender plugin <= 2.6.18 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-39157LOWidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/ipRecord_deal.php?mudi=del&dataType=&datEPSS 0.2%CVE-2024-12383MEDIUMBinary MLM Woocommerce <= 2.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-6932MEDIUMWoo Commerce Minimum Weight <= 3.0.1 - Cross-Site Request Forgery via Settings Update FormEPSS 0.2%CVE-2026-8416LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/backend/file addFavoriteFolder($id)EPSS 0.2%CVE-2026-4139MEDIUMmCatFilter <= 0.5.2 - Cross-Site Request Forgery via compute_post() FunctionEPSS 0.2%CVE-2026-64876HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in GeoIP extensionEPSS 0.2%CVE-2024-12557MEDIUMTransporters.io <= 2.1.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-54351HIGHWordPress Fancy Roller Scroller plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-63684HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in various admin/import/export actions of multiple Regular Labs extensionEPSS 0.2%CVE-2026-8411LOWConcrete CMS 9 before 9.5.0 is vulnerable to Cross Site Request Forgery (CSRF) at concrete/controllers/dialog/page/bulk/deleteEPSS 0.2%CVE-2023-6984MEDIUMPowerPack Addons for Elementor (Free Widgets, Extensions and Templates) <= 2.7.13 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-13284HIGHGutenberg - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-048EPSS 0.2%