Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2021-25097—LabTools <= 1.0 - Subscriber+ Arbitrary Publication DeletionEPSS 0.4%CVE-2026-71694HIGHAn issue in Berkeley Out-of-Order Machine (BOOM) / BoomTile RTL benchmark v1.2 2d08d0d8b4563212175212f9db0e69f6e68c9619 allows a remote attaEPSS 0.4%CVE-2021-4092MEDIUMCross-Site Request Forgery (CSRF) in yetiforcecompany/yetiforcecrmEPSS 0.4%CVE-2014-125028MEDIUMvaltech IDP Test Client main.py cross-site request forgeryEPSS 0.4%CVE-2022-1625—New User Approve < 2.4 - Arbitrary Settings Update & Invitation Code Creation via CSRFEPSS 0.4%CVE-2022-29436MEDIUMWordPress Code Snippets Extended plugin <= 1.4.7 - Cross-Site Request Forgery (CSRF) vulnerability leading to Persistent Cross-Site Scripting (XSS)EPSS 0.4%CVE-2019-5431—This vulnerability was caused by an incomplete fix to CVE-2017-0911. Twitter Kit for iOS versions 3.0 to 3.4.0 is vulnerable to a callback vEPSS 0.4%CVE-2022-2172—LinkWorth Plugin < 3.3.4 - Arbitrary Setting Update via CSRFEPSS 0.4%CVE-2021-36891MEDIUMWordPress Photo Gallery by Supsystic plugin <= 1.15.5 - Cross-Site Request Forgery (CSRF) leading to Plugin Settings ChangeEPSS 0.4%CVE-2024-34958MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/banner_deal.php?mudi=addEPSS 0.4%CVE-2023-2228MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.4%CVE-2020-28191HIGHThe console in Togglz before 2.9.4 allows CSRF.EPSS 0.4%CVE-2024-56116HIGHA Cross-Site Request Forgery vulnerability in Amiro.CMS before 7.8.4 allows remote attackers to create an administrator account.EPSS 0.4%CVE-2024-24593CRITICALA cross-site request forgery (CSRF) vulnerability in all versions up to 1.14.1 of the api server component of Allegro AI’s ClearML platform EPSS 0.4%CVE-2023-32344MEDIUMIBM Cognos Analytics cross-site request forgeryEPSS 0.4%CVE-2022-36389MEDIUMWordPress Better Messages plugin <= 1.9.9.148 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-44849HIGHA Cross-Site Request Forgery (CSRF) in the Administrator List of MetInfo v7.7 allows attackers to arbitrarily add Super Administrator accounEPSS 0.4%CVE-2025-31205MEDIUMThe issue was addressed with improved checks. This issue is fixed in Safari 18.5, iOS 18.5 and iPadOS 18.5, macOS Sequoia 15.5, tvOS 18.5, vEPSS 0.4%CVE-2022-38470MEDIUMWordPress Customer Reviews for WooCommerce plugin <= 5.3.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2020-23363HIGHCross Site Request Forgery (CSRF) vulnerability found in Verytops Verydows all versions that allows an attacker to execute arbitrary code viEPSS 0.4%