Falhas do tipo CWE-352

6.103 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2019-25250MEDIUMDevolo dLAN 500 AV Wireless+ 3.1.0-1 Cross-Site Request ForgeryEPSS 0.2%CVE-2025-23627HIGHWordPress Comment-Emailer plugin <= 1.0.5 - CSRF to Stored Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-21550MEDIUMVulnerability in the Oracle Financial Services Behavior Detection Platform product of Oracle Financial Services Applications (component: WebEPSS 0.2%CVE-2025-23640HIGHWordPress Rename Author Slug plugin <= 1.2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2019-25247MEDIUMBeward N100 H.264 VGA IP Camera M2.1.6 CSRF Add Admin VulnerabilityEPSS 0.2%CVE-2026-11155MEDIUMInappropriate implementation in CSS in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.2%CVE-2025-65962MEDIUMTuleap has missing CSRF protections its in tracker field dependenciesEPSS 0.2%CVE-2026-11156MEDIUMInappropriate implementation in CSS in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.2%CVE-2025-14159MEDIUMSecure Copy Content Protection and Content Locking <= 4.9.2 - Cross-Site Request Forgery to Data ExportEPSS 0.2%CVE-2023-2438MEDIUMUserPro <= 5.1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via userpro_save_userdataEPSS 0.2%CVE-2026-58003HIGHWWBN AVideo Cross-Site Request Forgery via releaseVideoNow.json.phpEPSS 0.2%CVE-2024-12572MEDIUMHello in All Languages <= 1.0.6 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-11812MEDIUMWtyczka SeoPilot dla WP <= 3.3.091 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-13437MEDIUMBook a Room <= 2.9 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-66531MEDIUMWordPress Salon booking system plugin <= 10.30.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2020-37118MEDIUMP5 FNIP-8x16A FNIP-4xSH 1.0.20 - Cross-Site Request Forgery (Add Admin)EPSS 0.2%CVE-2025-0808MEDIUMHouzez Property Feed <= 2.4.21 - Cross-Site Request Forgery to Property Feed Export DeletionEPSS 0.2%CVE-2025-30621HIGHWordPress Translator plugin <= 0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-61101HIGHVulnerability in the Oracle MES for Process Manufacturing product of Oracle E-Business Suite (component: Internal Operations). Supported veEPSS 0.2%CVE-2025-30620HIGHWordPress WP Odoo Form Integrator plugin <=1.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%