Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-36346MEDIUMWordPress MaxButtons plugin <= 9.2 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2024-10448MEDIUMcode-projects Blood Bank Management System delete.php cross-site request forgeryEPSS 0.4%CVE-2021-47830MEDIUMGetSimple CMS My SMTP Contact Plugin 1.1.1 - CSRFEPSS 0.4%CVE-2023-35030HIGHCross-site request forgery (CSRF) vulnerability in the Layout module's SEO configuration in Liferay Portal 7.4.3.70 through 7.4.3.76, and LiEPSS 0.4%CVE-2020-18131HIGHCross Site Request Forgery (CSRF) vulnerability in Bluethrust Clan Scripts v4 allows attackers to escilate privledges to an arbitrary accounEPSS 0.4%CVE-2024-7226MEDIUMSourceCodester Medicine Tracker System Password Change cross-site request forgeryEPSS 0.4%CVE-2022-41919MEDIUMFastify vulnerable to Cross-Site Request Forgery (CSRF) attack via incorrect content typeEPSS 0.4%CVE-2025-9890HIGHTheme Editor <= 3.0 - Cross-Site Request Forgery to Remote Code ExecutionEPSS 0.4%CVE-2024-24820HIGHIcinga Director configuration is susceptible to Cross-Site Request ForgeryEPSS 0.4%CVE-2022-1251—Ask Me < 6.8.4 - CSRF in Edit ProfileEPSS 0.4%CVE-2021-23227MEDIUMWordPress PHP Everywhere Plugin <= 2.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.4%CVE-2024-3089MEDIUMPHPGurukul Emergency Ambulance Hiring Portal Manage Ambulance Page manage-ambulance.php cross-site request forgeryEPSS 0.4%CVE-2026-15070HIGHSalon Booking System <= 10.30.32 - Cross-Site Request Forgery to Remote Code Execution via 'value' ParameterEPSS 0.4%CVE-2024-54408MEDIUMWordPress Youtube Video Grid plugin <= 1.9 - CSRF to Settings Change vulnerabilityEPSS 0.4%CVE-2021-3976MEDIUMCross-Site Request Forgery (CSRF) in kevinpapst/kimai2EPSS 0.4%CVE-2023-6653MEDIUMPHPGurukul Teacher Subject Allocation Management System Create a new Subject subject.php cross-site request forgeryEPSS 0.4%CVE-2023-6474MEDIUMPHPGurukul Nipah Virus Testing Management System manage-phlebotomist.php cross-site request forgeryEPSS 0.4%CVE-2024-34001HIGHmoodle: CSRF risk in admin preset tool management of presetsEPSS 0.4%CVE-2022-38093MEDIUMWordPress All in One SEO plugin <= 4.2.3.1 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2023-2517MEDIUMMetform Elementor Contact Form Builder <= 3.3.2 - Cross-Site Request Forgery via permalink_setupEPSS 0.4%