Falhas do tipo CWE-352

6.107 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-41255MEDIUMCKAN: CSRF exemption primed by anonymous requestsEPSS 0.1%CVE-2018-25298MEDIUMMerge PACS 7.0 Cross-Site Request Forgery via merge-viewerEPSS 0.1%CVE-2025-5930MEDIUMWP2HTML <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-5928MEDIUMWP Sliding Login/Dashboard Panel <= 2.1.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-27321HIGHWordPress Blightly Explorer plugin <= 2.3.0 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-32420MEDIUMWordPress GamiPress plugin <= 7.6.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-39710MEDIUMWordPress RT-Theme 18 | Extensions plugin <= 2.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-65464MEDIUMWordPress GiveWP plugin <= 4.16.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-64482MEDIUMTuleap missing CSRF protections in the File Release SystemEPSS 0.1%CVE-2019-25313MEDIUMFlexNet Publisher 11.12.1 - Cross-Site Request Forgery (Add Local Admin)EPSS 0.1%CVE-2026-40703MEDIUMBIG-IP Configuration utility CSRF vulnerabilityEPSS 0.1%CVE-2026-11866MEDIUMLatePoint < 5.6.3 - Multiple Privileged Actions via CSRFEPSS 0.1%CVE-2026-40764HIGHWordPress Contact Form by WPForms plugin <= 1.10.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-47229MEDIUMAdmidio: CSRF in SSO client `enable` action toggles SAML/OIDC clients without token validationEPSS 0.1%CVE-2025-36513MEDIUMCross-site request forgery vulnerability exists in surveillance cameras provided by i-PRO Co., Ltd.. If a user views a crafted page while loEPSS 0.1%CVE-2026-13156MEDIUMMailerSend - Official SMTP Integration < 1.0.8 - Settings Deletion and Plugin Deactivation via CSRFEPSS 0.1%CVE-2026-74005MEDIUMWordPress PublishPress Series plugin <= 3.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2018-25151MEDIUMEcessa WANWorx WVR-30 < 10.7.4 Cross-Site Request Forgery via User ConfigurationEPSS 0.1%CVE-2026-55745MEDIUMCotonti CSRF in PFS folder edit allows unauthorized folder modificationEPSS 0.1%CVE-2026-32328MEDIUMWordPress Lemmony theme < 1.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%