Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-27717MEDIUMCross Site Request Forgery vulnerability in Eskooly Free Online School Management Software v.3.0 and before allows a remote attacker to escaEPSS 0.2%CVE-2026-6710MEDIUMSkysa Text Ticker App <= 1.4 - Cross-Site Request Forgery to Settings Modification via 'Save Settings' FormEPSS 0.2%CVE-2026-8909MEDIUMWpMobi <= 0.0.3 - Cross-Site Request Forgery via save_general_settings ActionEPSS 0.2%CVE-2026-9731MEDIUMWp Js Detect <= 1.0.9 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-7616MEDIUMZawgyi Embed <= 2.1.1 - Cross-Site Request Forgery via 'zawgyi_forceCSS' ParameterEPSS 0.2%CVE-2026-93873MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery in the Contact PluginEPSS 0.2%CVE-2024-39645MEDIUMWordPress Tutor LMS plugin <= 2.7.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-11997MEDIUMBulk SEO Image <= 1.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-4133MEDIUMTextP2P Texting Widget <= 1.7 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-9720MEDIUMFacturación Electrónica Costa Rica <= 2.0.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2024-49685MEDIUMWordPress Custom Twitter Feeds plugin <= 2.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-9734MEDIUMW3SC Elementor to Zoho CRM <= 2.2.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-9723MEDIUMGoogle Plus One Bottom <= 0.0.2 - Cross-Site Request Forgery to Plugin Settings Update via Settings PageEPSS 0.2%CVE-2021-35486HIGHA Cross-Site Request Forgery (CSRF) vulnerability in Nokia IMPACT through 19.11.2.10-20210118042150283 allows a remote attacker to import anEPSS 0.2%CVE-2026-8911MEDIUMWP AutoBuzz <= 1.1.1 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'googleAccount' ParameterEPSS 0.2%CVE-2025-2935MEDIUMAnti-Spam: Spam Protection | Block Spam Users, Comments, Forms <= 2024.7 - Cross-Site Request Forgery to Multiple Administrative ActionsEPSS 0.2%CVE-2026-9724MEDIUMMotorDesk <= 1.1.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-55922MEDIUMCross-Site Request Forgery in Form Framework Module in TYPO3EPSS 0.2%CVE-2026-4141MEDIUMQuran Translations <= 1.7 - Cross-Site Request Forgery to Playlist Settings FormEPSS 0.2%CVE-2024-35109MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /homePro_deal.php?mudi=add&nohrefStr=close.EPSS 0.2%