Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-4402MEDIUMMultiple Roles <= 1.3.1- Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36669HIGHJetBackup – WP Backup, Migrate & Restore <= 1.3.9 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.4%CVE-2022-47131MEDIUMA Cross-Site Request Forgery (CSRF) in Academy LMS before v5.10 allows an attacker to arbitrarily create a page.EPSS 0.4%CVE-2023-4916HIGHLogin with phone number <= 1.5.6 - Cross-Site Request Forgery to User Password ChangeEPSS 0.4%CVE-2024-3147MEDIUMDedeCMS makehtml_map.php cross-site request forgeryEPSS 0.4%CVE-2025-9747MEDIUMKoillection csrf_protection_controller.js cross-site request forgeryEPSS 0.4%CVE-2022-22811—A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintended actions, leading to the overEPSS 0.4%CVE-2021-3932MEDIUMCross-Site Request Forgery (CSRF) in area17/twillEPSS 0.4%CVE-2024-3238HIGHWordPress Menu Plugin — Superfly Responsive Menu <= 5.0.29 - Cross-Site Request Forgery to Arbitrary File DeletionEPSS 0.4%CVE-2021-41083HIGHCSRF Vulnerability in dada-mail 11.15.1 and belowEPSS 0.4%CVE-2022-25599MEDIUMWordPress Spiffy Calendar plugin <= 4.9.0 - Event deletion via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-29441MEDIUMWordPress Private Messages For WordPress plugin <= 2.1.10 - Sending Messages via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-29439MEDIUMWordPress Image Slider by NextCode plugin <= 1.1.2 - Slider Deletion via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-4219MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Submitted Response DeletionEPSS 0.4%CVE-2022-4220MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Question DeletionEPSS 0.4%CVE-2021-3729MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.4%CVE-2024-47879HIGHOpenRefine's PreviewExpressionCommand, which is eval, lacks protection against cross-site request forgery (CSRF)EPSS 0.4%CVE-2022-2276—WP Edit Menu < 1.5.0 - Unauthenticated Arbitrary Post DeletionEPSS 0.4%CVE-2023-20856HIGHVMware vRealize Operations (vROps) contains a CSRF bypass vulnerability. A malicious user could execute actions on the vROps platform on behEPSS 0.4%CVE-2024-10448MEDIUMcode-projects Blood Bank Management System delete.php cross-site request forgeryEPSS 0.4%