Falhas do tipo CWE-352

6.057 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-4218MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Arbitrary Quiz Deletion and CopyingEPSS 0.4%CVE-2022-20961HIGHA vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attackeEPSS 0.4%CVE-2021-24780—Single Post Exporter <= 1.1.1 - Plugin's Settings Update via CSRFEPSS 0.4%CVE-2021-24805—DW Question & Answer Pro <= 1.3.4 - Multiple CSRFEPSS 0.4%CVE-2021-24818—WP Limits <= 1.0 - Plugin's Settings Update via CSRFEPSS 0.4%CVE-2023-25989MEDIUMCross-Site Request Forgery (CSRF) vulnerability in multiple WordPress plugins by MeksEPSS 0.4%CVE-2021-41260HIGHMissing CSRF checks in GaletteEPSS 0.4%CVE-2024-4172MEDIUMidcCMS cross-site request forgeryEPSS 0.4%CVE-2020-7029MEDIUMAvaya Product System Management Interface Cross-Site Request Forgery VulnerabilityEPSS 0.4%CVE-2023-4659CRITICALCross-Site Request Forgery in Free5GcEPSS 0.4%CVE-2022-0226MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.4%CVE-2022-38079MEDIUMWordPress Backup Scheduler plugin <= 1.5.13 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2013-10025MEDIUMExit Strategy Plugin exitpage.php exitpageadmin cross-site request forgeryEPSS 0.4%CVE-2012-10015MEDIUMBestWebSoft Twitter Plugin Settings Page twitter.php twttr_settings_page cross-site request forgeryEPSS 0.4%CVE-2013-10027MEDIUMBlogger Importer Plugin blogger-importer.php restart cross-site request forgeryEPSS 0.4%CVE-2013-10029MEDIUMExit Box Lite Plugin wordpress-exit-box-lite.php exitboxadmin cross-site request forgeryEPSS 0.4%CVE-2025-27624MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins 2.499 and earlier, LTS 2.492.1 and earlier allows attackers to have users togglEPSS 0.4%CVE-2023-5690MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.4%CVE-2022-3898HIGHWP Affiliate Platform <= 6.3.9 - Cross-Site Request ForgeryEPSS 0.4%CVE-2022-29453MEDIUMWordPress API KEY for Google Maps plugin <= 1.2.1 - CSRF vulnerability leading to Google Maps API key updateEPSS 0.4%