Falhas do tipo CWE-352

6.058 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-3146MEDIUMDedeCMS makehtml_rss_action.php cross-site request forgeryEPSS 0.4%CVE-2021-24683—Weather Effect < 1.3.4 - CSRF to Stored Cross-Site ScriptingEPSS 0.4%CVE-2025-25748HIGHA CSRF vulnerability in the gestione_utenti.php endpoint of HotelDruid 3.0.7 allows attackers to perform unauthorized actions (e.g., modifyiEPSS 0.4%CVE-2021-24434—Glass <= 1.3.2 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.4%CVE-2021-36890MEDIUMWordPress Social Share Buttons by Supsystic plugin <= 2.2.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2021-24466—Verse-O-Matic <= 4.1.1 - CSRF to Stored XSSEPSS 0.4%CVE-2021-24349—Gallery From Files <= 1.6.0 - Reflected Cross-Site Scripting (XSS)EPSS 0.4%CVE-2023-0820HIGHUser Role by BestWebSoft < 1.6.7 - Privilege Escalation via CSRFEPSS 0.4%CVE-2023-2195MEDIUMCSRF vulnerability and missing permission checks in Code Dx Plugin EPSS 0.4%CVE-2021-24172—VM Backups <= 1.0 - CSRF to Database Backup DownloadEPSS 0.4%CVE-2021-32929MEDIUMUffizio GPS Tracker Cross-site Request ForgeryEPSS 0.4%CVE-2021-3683MEDIUMCross-Site Request Forgery (CSRF) in star7th/showdocEPSS 0.4%CVE-2023-28780MEDIUMWordPress Yoast SEO: Local Plugin <= 14.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.4%CVE-2022-1831—WPlite <= 1.3.1 - Arbitrary Settings Update via CSRFEPSS 0.4%CVE-2022-1830—Amazon Einzeltitellinks <= 1.3.3 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.4%CVE-2022-41500HIGHEyouCMS V1.5.9 was discovered to contain multiple Cross-Site Request Forgery (CSRF) vulnerabilities via the Members Center, Editorial MemberEPSS 0.4%CVE-2022-41475HIGHRPCMS v3.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily add an administrator accounEPSS 0.4%CVE-2023-28335HIGHMoodle: csrf risk in resetting all templates of a database activityEPSS 0.4%CVE-2024-34502CRITICALAn issue was discovered in WikibaseLexeme in MediaWiki before 1.39.6, 1.40.x before 1.40.2, and 1.41.x before 1.41.1. Loading Special:MergeLEPSS 0.4%CVE-2024-2215MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins docker-build-step Plugin 2.11 and earlier allows attackers to connect to an attEPSS 0.4%