Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-7459MEDIUMOSWAPP Warehouse Inventory System edit_account.php cross-site request forgeryEPSS 0.4%CVE-2024-7460MEDIUMOSWAPP Warehouse Inventory System change_password.php cross-site request forgeryEPSS 0.4%CVE-2024-2316MEDIUMBdtask Hospital AutoManager Update Bill Page cross-site request forgeryEPSS 0.4%CVE-2022-37405MEDIUMWordPress Better Font Awesome plugin <= 2.0.1 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2025-1643MEDIUMBenner ModernaNet SG_AlterarSenha cross-site request forgeryEPSS 0.4%CVE-2023-0403MEDIUMSocial Warfare <= 4.3.1 - Cross-Site Request ForgeryEPSS 0.4%CVE-2024-28673HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/mychannel_edit.php.EPSS 0.4%CVE-2022-3538MEDIUMWebmaster Tools Verification <= 1.2 - Unauthenticated Arbitrary Plugin DeactivationEPSS 0.4%CVE-2024-2822MEDIUMDedeCMS vote_edit.php cross-site request forgeryEPSS 0.4%CVE-2022-36292MEDIUMWordPress Gallery PhotoBlocks plugin <= 1.2.6 - Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2024-28195HIGHCross-Site Request Forgery (CSRF) vulnerability in API and login in your_spotifyEPSS 0.4%CVE-2024-12642HIGHChunghwa Telecom TenderDocTransfer - Arbitrary File WriteEPSS 0.4%CVE-2022-2355MEDIUMEasy Username Updater < 1.0.5 - Arbitrary Username Update via CSRFEPSS 0.4%CVE-2024-28141MEDIUMCross-Site Request-ForgeryEPSS 0.4%CVE-2025-2319HIGHEZ SQL Reports Shortcode Widget and DB Backup 4.11.13 - 5.25.08 - Cross-Site Request Forgery to Remote Code ExecutionEPSS 0.4%CVE-2022-3154—Multiple Plugins from Viszt Peter - Multiple CSRFEPSS 0.4%CVE-2023-0294HIGHMediamatic – Media Library Folders <= 2.8.1 - Cross-Site Request ForgeryEPSS 0.4%CVE-2023-7052MEDIUMPHPGurukul Online Notes Sharing System profile.php cross-site request forgeryEPSS 0.4%CVE-2023-32980MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an aEPSS 0.4%CVE-2024-31386MEDIUMMultiple WordPress themes affected by Cross-Site Request Forgery vulnerabilityEPSS 0.4%