Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-54351HIGHWordPress Fancy Roller Scroller plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-11071HIGHImproper Access Control In DestinyECMEPSS 0.2%CVE-2024-13284HIGHGutenberg - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-048EPSS 0.2%CVE-2026-86718HIGHWWBN AVideo Cross-Site Request Forgery via deleteHistory.json.phpEPSS 0.2%CVE-2026-64876HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in GeoIP extensionEPSS 0.2%CVE-2024-1777MEDIUMAdmin side data storage for Contact Form 7 <= 1.1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-13244HIGHMigrate Tools - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2024-008EPSS 0.2%CVE-2024-7422MEDIUMTheme My Login <= 7.1.7 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2023-3254MEDIUMWidgets for Google Reviews <= 10.9 - Cross-Site Request Forgery to Plugin Settings ResetEPSS 0.2%CVE-2026-4121MEDIUMKcaptcha <= 1.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-4139MEDIUMmCatFilter <= 0.5.2 - Cross-Site Request Forgery via compute_post() FunctionEPSS 0.2%CVE-2024-54226HIGHWordPress Country Blocker plugin <= 3.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-8422MEDIUMRemove meta boxes per user role <= 1.01 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-29766MEDIUMTuleap has missing CSRF protections on artifact submission & edition from the tracker viewEPSS 0.2%CVE-2024-39641MEDIUMWordPress LearnPress plugin <= 4.2.6.8.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-46785CRITICALVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). The supported version that EPSS 0.2%CVE-2024-29773HIGHWordPress BizPrint plugin <= 4.5.5 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2024-38691MEDIUMWordPress Metorik plugin <= 1.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-82764MEDIUMCross-site request forgery vulnerability exists in multiple Contec products. If a user views a specially crafted page while logged in to theEPSS 0.2%CVE-2024-37238MEDIUMWordPress WPAdverts plugin <= 2.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%