Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-26153MEDIUMETIC Telecom Remote Access Server (RAS) Cross-Site Request ForgeryEPSS 0.2%CVE-2026-63265HIGHJoomla Extension - regularlabs.com - Inconsistent CSRF token checks / privilege checks in various Regular Labs extension AJAX endpointsEPSS 0.2%CVE-2025-31684MEDIUMOAuth2 Client - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-013EPSS 0.2%CVE-2025-4199MEDIUMAbundatrade Plugin <= 1.8.02 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-81890MEDIUMelFinder: CSRF in netmount allows forced FTP mounts and server-side FTP connectionsEPSS 0.2%CVE-2024-43265MEDIUMWordPress Analytify plugin <= 5.3.1 - CSRF Leading to Optout VulnerabilityEPSS 0.2%CVE-2025-4198MEDIUMAlink Tap <= 1.3.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-81920LOWConcrete CMS below 9.5.3 is vulnerable to Cross-Site Request Forgery (CSRF) in Dashboard SEO Excluded Words Reset EndpointEPSS 0.2%CVE-2025-31680MEDIUMMatomo Analytics - Moderately critical - Cross site request forgery - SA-CONTRIB-2025-008EPSS 0.2%CVE-2026-8906MEDIUMWP Promoter <= 1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'popup_width' ParameterEPSS 0.2%CVE-2025-4188MEDIUMAdvanced Reorder Image Text Slider <= 1.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-34429HIGH1Panel CSRF Web Port Configuration ChangeEPSS 0.2%CVE-2026-8905MEDIUMOsiris Signature Banner <= 0.5 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'prepend_text' ParameterEPSS 0.2%CVE-2026-4984HIGHBotpress - Credential Disclosure via Twilio Webhook HandlerEPSS 0.2%CVE-2024-3593HIGHUberMenu <= 3.8.3 - Cross-Site Request Forgery to Settings ResetEPSS 0.2%CVE-2026-56024MEDIUMWordPress WP EasyPay plugin <= 4.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-11129MEDIUMInappropriate implementation in Extensions in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via aEPSS 0.2%CVE-2025-13408MEDIUMFoxtool All-in-One: Contact chat button, Custom login, Media optimize images <= 2.5.2 - Cross-Site Request Forgery to Google OAuth ConnectionEPSS 0.2%CVE-2025-25093MEDIUMWordPress Child Themes Helper plugin <= 2.2.7 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2026-28741MEDIUMCSRF Protection Bypass Allows Updating a User's Authentication MethodEPSS 0.2%