Falhas do tipo CWE-352

6.105 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-13671MEDIUMCross Site request forgery vulnerability discovered in OpenText WSM Management Server.EPSS 0.2%CVE-2026-64946HIGHCSRF Bypass Leading to Stored Cross-Site Scripting via Unrestricted SVG Upload in File ManagerEPSS 0.2%CVE-2024-13510MEDIUMShopSite <= 1.5.10 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-65107MEDIUMLangfuse SSO Account Takeover via CSRF or phishing attackEPSS 0.2%CVE-2018-25150MEDIUMEcessa ShieldLink SL175EHQ 10.7.4 Cross-Site Request Forgery via User ConfigurationEPSS 0.2%CVE-2025-9625MEDIUMCoil Web Monetization <= 2.0.2 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-12901MEDIUMAsgaros Forum <= 3.2.1 - Cross-Site Request Forgery to Subscription Settings UpdateEPSS 0.2%CVE-2018-25435MEDIUMZeusCart 4.0 Deactivate Customer Accounts CSRFEPSS 0.2%CVE-2016-20035MEDIUMWowza Streaming Engine 4.5.0 CSRF via user edit endpointEPSS 0.2%CVE-2025-42908MEDIUMCross-Site Request Forgery (CSRF) vulnerability in SAP NetWeaver Application Server for ABAPEPSS 0.2%CVE-2025-12402MEDIUMLinkedIn Resume <= 2.00 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-1032MEDIUMConditional Menus <= 1.2.6 - Cross-Site Request Forgery to Menu Options UpdateEPSS 0.2%CVE-2026-1673MEDIUMBEAR – Bulk Editor and Products Manager Professional for WooCommerce by Pluginus.Net <= 1.1.5 - Cross-Site Request Forgery to Taxonomy Term DeletionEPSS 0.2%CVE-2025-12400MEDIUMLMB^Box Smileys <= 3.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-14160MEDIUMUpcoming for Calendly <= 1.2.4 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-13657MEDIUMHelpDesk contact form plugin <= 1.1.5 - Cross-Site Request Forgery to Settings Update via handle_query_argsEPSS 0.2%CVE-2019-25359HIGHSD.NET RIM 4.7.3c - 'idtyp' SQL InjectionEPSS 0.2%CVE-2025-25088HIGHWordPress WP Keyword Monitor Plugin <=1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25123HIGHWordPress Easy Related Posts plugin <= 2.0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-8606LOWGSheetConnector For Gravity Forms <= 1.3.23 - Cross-Site Request Forgery to Arbitrary Plugin Activation/DeactivationEPSS 0.2%