Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-34957MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/sysImages_deal.php?mudi=infoSet.EPSS 0.2%CVE-2025-25128HIGHWordPress Facilita Form Tracker plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-37469MEDIUMWordPress Blocksy theme <= 1.9.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-0555MEDIUMCross-Site Request Forgery (CSRF) vulnerability on WIC1200EPSS 0.2%CVE-2025-47462HIGHWordPress Challan plugin <= 3.7.58 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-8417HIGHConcrete CMS 9.5.0 and below is vulnerable to CSRF in do_update() in the package update controllerEPSS 0.2%CVE-2024-26450MEDIUMAn issue exists within Piwigo before v.14.2.0 allowing a malicious user to take over the application. This exploit involves chaining a CrossEPSS 0.2%CVE-2026-11270MEDIUMInappropriate implementation in UI in Google Chrome on Android prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data viEPSS 0.2%CVE-2026-11106MEDIUMInappropriate implementation in Media in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafEPSS 0.2%CVE-2025-21576MEDIUMVulnerability in the Oracle Commerce Platform product of Oracle Commerce (component: Dynamo Personalization Server). Supported versions thaEPSS 0.2%CVE-2026-1447MEDIUMMail Mint <= 1.19.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-8428HIGHCSRF token is not validated in the core CMS update controller for Concrete CMS 9.5.0 and belowEPSS 0.2%CVE-2024-27194HIGHWordPress Fontific plugin <= 0.1.6 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2025-29722MEDIUMA CSRF vulnerability in Commercify v1.0 allows remote attackers to perform unauthorized actions on behalf of authenticated users. The issue EPSS 0.2%CVE-2025-3099MEDIUMAdvanced Search by My Solr Server <= 2.0.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-30745MEDIUMVulnerability in the Oracle MES for Process Manufacturing product of Oracle E-Business Suite (component: Device Integration). Supported verEPSS 0.2%CVE-2023-45374—An issue was discovered in the SportsTeams extension for MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.EPSS 0.2%CVE-2025-32497HIGHWordPress Spoiler Block plugin <= 1.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32563HIGHWordPress WP Calais Auto Tagger plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32591HIGHWordPress WP Abstracts Plugin <= 2.7.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%