Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-25808HIGHCross-site Request Forgery (CSRF) vulnerability in Lychee version 3.1.6, allows remote attackers to execute arbitrary code via the create neEPSS 0.4%CVE-2022-43340HIGHA Cross-Site Request Forgery (CSRF) in dzzoffice 2.02.1_SC_UTF8 allows attackers to arbitrarily create user accounts and grant AdministratorEPSS 0.4%CVE-2024-11125MEDIUMGetSimpleCMS profile.php cross-site request forgeryEPSS 0.4%CVE-2021-34358MEDIUMCSRF Vulnerability in QmailAgentEPSS 0.4%CVE-2021-32776MEDIUMNo CSRF form token cleanup on Windows serversEPSS 0.4%CVE-2021-24173—VM Backups <= 1.0 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.4%CVE-2023-2474MEDIUMRebuild cross-site request forgeryEPSS 0.4%CVE-2021-4333MEDIUMWP Statistics <= 13.1.1 - Cross-Site Request Forgery to Arbitrary Plugin Activation and DeactivationEPSS 0.4%CVE-2026-88061MEDIUMcareer-ops: Local dashboard API accepted cross-origin and non-loopback requests, allowing unauthenticated command executionEPSS 0.4%CVE-2022-35277MEDIUMWordPress GetResponse plugin <= 5.5.20 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-34347MEDIUMWordPress Download Manager plugin <= 3.2.48 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-33201MEDIUMWordPress MailerLite – Signup forms (official) plugin <= 1.5.7 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2026-49471HIGHSerena: Unauthenticated Flask dashboard on fixed port enables DNS rebinding → memory poisoning → RCEEPSS 0.4%CVE-2026-81090HIGHGpx2Graphics <= 0.3 - Arbitrary File Upload via CSRFEPSS 0.4%CVE-2022-40132MEDIUMWordPress Seriously Simple Podcasting plugin <= 2.16.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2023-5961HIGHioLogik E1200 Series: Cross-Site Request Forgery (CSRF) VulnerabilityEPSS 0.4%CVE-2024-5097MEDIUMSourceCodester Simple Inventory System tableedit.php#page=editprice cross-site request forgeryEPSS 0.4%CVE-2026-6455HIGHWP Contact Form 7 DB Handler <= 3.0 - Cross-Site Request Forgery to Arbitrary File Deletion via 'contact_form' ParameterEPSS 0.4%CVE-2024-7460MEDIUMOSWAPP Warehouse Inventory System change_password.php cross-site request forgeryEPSS 0.4%CVE-2024-7459MEDIUMOSWAPP Warehouse Inventory System edit_account.php cross-site request forgeryEPSS 0.4%