Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-88871MEDIUMWWBN AVideo CustomizeUser setSubscribers CSRF via GETEPSS 0.2%CVE-2025-28986HIGHWordPress Epicwin Plugin plugin <= 1.5 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2025-43809MEDIUMCross-Site Request Forgery (CSRF) vulnerability in the server (license) registration page in Liferay Portal 7.4.0 through 7.4.3.111, and oldEPSS 0.2%CVE-2025-53277HIGHWordPress IS-theme-companion plugin <= 1.59 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-45773MEDIUMTurborepo: Login callback CSRF/session fixationEPSS 0.2%CVE-2026-14204MEDIUMGoogle Authenticator < 0.56 - 2FA Secret Overwrite via CSRFEPSS 0.2%CVE-2025-14630MEDIUMAdminQuickbar <= 1.9.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-48191MEDIUMdingfanzu CMS 1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/doAdminAction.php?act=delAdmin&id=1EPSS 0.2%CVE-2025-46458HIGHWordPress occupancyplan plugin <= 1.0.3.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-4429MEDIUMCross Site Request Forgery vulnerability in iManagerEPSS 0.2%CVE-2020-10095HIGHVarious Lexmark devices have CSRF that allows an attacker to modify the configuration of the device.EPSS 0.2%CVE-2020-37079MEDIUMWing FTP Server < 6.2.7 - Cross-site Request ForgeryEPSS 0.2%CVE-2024-12526MEDIUMArena.IM – Live Blogging for real-time events <= 0.4.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-48921HIGHOpen Social - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-079EPSS 0.2%CVE-2022-40724MEDIUMCross-Site Request Forgery on PingFederate Local Identity Profiles Endpoint.EPSS 0.2%CVE-2025-14795MEDIUMStop Spammers Classic <= 2026.1 - Cross-Site Request Forgery via Email AllowlistEPSS 0.2%CVE-2026-1924MEDIUMAruba HiSpeed Cache <= 3.0.4 - Cross-Site Request Forgery to Plugin Settings ResetEPSS 0.2%CVE-2026-82468MEDIUMRodauth before 2.47.0 CSRF Protection Bypass via Content-TypeEPSS 0.2%CVE-2024-49340MEDIUMIBM Watson Studio Local cross-site request forgeryEPSS 0.2%CVE-2025-9213HIGHTextBuilder 1.0.0 - 1.1.1 - Cross-Site Request Forgery to Privilege Escalation via Account TakeoverEPSS 0.2%