Falhas do tipo CWE-352

6.092 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-51491MEDIUMWordPress Depicter Slider plugin <= 2.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-40328MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/memberOnline_deal.php?mudi=del&dataType=EPSS 0.2%CVE-2023-45763MEDIUMWordPress Taggbox Plugin <= 2.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-35039LOWidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/tplSys_deal.php?mudi=area.EPSS 0.2%CVE-2025-29929MEDIUMTuleap is missing CSRF protection on tracker hierarchy administrationEPSS 0.2%CVE-2026-15136MEDIUMCookie Banner for GDPR / CCPA – WPLP Cookie Consent <= 4.3.7 - Cross-Site Request Forgery via Bulk Action to Delete/Resolve EntriesEPSS 0.2%CVE-2025-11166MEDIUMWP Go Maps (formerly WP Google Maps) <= 9.0.46 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-12409MEDIUMLanding Page Builder <= 1.5.3.6 - Cross-Site Request Forgery to ulpb_admin_data AJAX ActionEPSS 0.2%CVE-2024-12291MEDIUMViewMedica 9 <= 1.4.17 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2026-7047MEDIUMFrontend User Notes <= 2.1.1 - Cross-Site Request Forgery to Note Content Modification via 'confirmEdit' ActionEPSS 0.2%CVE-2026-50132HIGHBudibase: Chat Identity Link Hijacking via Missing Consent & CSRF — Account Impersonation in BudibaseEPSS 0.2%CVE-2026-10552MEDIUMBlue Captcha <= 2.0.1 - Cross-Site Request Forgery via 'blcap_action' ParameterEPSS 0.2%CVE-2025-22520HIGHWordPress Tock Widget Plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-1165MEDIUMPopup Box <= 6.1.1 - Cross-Site Request Forgery to Popup Status ChangeEPSS 0.2%CVE-2025-23661HIGHWordPress NV Slider plugin <= 1.6 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-28862MEDIUMWordPress Comment Date and Gravatar remover plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-23567HIGHWordPress GDReseller plugin <= 1.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-28868MEDIUMWordPress ZipList Recipe plugin <= 3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-81888MEDIUM@hono/oauth-providers: OAuth state check fails open on omitted state, enabling login CSRF and forced account linkingEPSS 0.2%CVE-2025-30888MEDIUMWordPress Custom Fields Account Registration For Woocommerce Plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%