Falhas do tipo CWE-352

6.098 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-3131MEDIUMECA: Event - Condition - Action - Critical - Cross site request forgery - SA-CONTRIB-2025-031EPSS 0.2%CVE-2025-24875MEDIUMSameSite Defense in Depth not applied for some cookies in SAP CommerceEPSS 0.2%CVE-2024-51157MEDIUM07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component http://erp.07fly.net:80/oa/OaSchedule/add.htEPSS 0.2%CVE-2025-4088MEDIUMCross-site request forgery via storage access API redirectsEPSS 0.2%CVE-2026-29113LOWCraft has a potential information disclosure vulnerability in preview tokensEPSS 0.2%CVE-2025-22300MEDIUMWordPress PixelYourSite plugin <= 10.0.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-65840HIGHPublicCMS V5.202506.b is vulnerable to Cross Site Request Forgery (CSRF) in the CkEditorAdminController.EPSS 0.2%CVE-2025-30619MEDIUMWordPress SpeakPipe plugin <= 0.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-56474MEDIUMIBM TXSeries for Multiplatforms cross-site request forgeryEPSS 0.2%CVE-2025-25111MEDIUMWordPress WP Spell Check plugin <= 9.21 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-49382HIGHWordPress JobZilla - Job Board WordPress Theme Theme <= 2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-3635LOWMoodle: csrf risk in moodle user tours manager allows tour duplicationEPSS 0.2%CVE-2025-22301MEDIUMWordPress MyBookTable Bookstore by Stormhill Media plugin <= 3.5.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-12636MEDIUMPrivacy Policy Generator, Terms & Conditions Generator WordPress Plugin : WP Legal Pages <= 3.2.7 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-4499HIGHCSRF Vulnerability in parisneo/lollms XTTS ServerEPSS 0.2%CVE-2025-23703HIGHWordPress Free MailClient FMC plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25873MEDIUMCross Site Request Forgery vulnerability in Open Panel OpenAdmin v.0.3.4 allows a remote attacker to escalate privileges via the Change RootEPSS 0.2%CVE-2024-34807MEDIUMWordPress Fast Custom Social Share by CodeBard plugin <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-22555HIGHWordPress Smoothness Slider Shortcode plugin <= v1.2.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22685HIGHWordPress Tags to Keywords plugin <= 1.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%