Falhas do tipo CWE-352

6.059 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-32980MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an aEPSS 0.4%CVE-2020-23586MEDIUMA vulnerability found in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote EPSS 0.4%CVE-2024-7360MEDIUMSourceCodester Tracking Monitoring Management System ajax.php cross-site request forgeryEPSS 0.4%CVE-2025-24358MEDIUMgorilla/csrf CSRF vulnerability due to broken Referer validationEPSS 0.4%CVE-2022-3208—Simple File List < 4.4.13 - Page Creation via CSRFEPSS 0.4%CVE-2020-22334MEDIUMCross Site Request Forgery (CSRF) vulnerability in beescms v4 allows attackers to delete the administrator account via crafted request to /aEPSS 0.4%CVE-2022-3489MEDIUMWP Hide <= 0.0.2 - Unauthenticated Settings UpdateEPSS 0.4%CVE-2024-45538CRITICALCross-Site Request Forgery (CSRF) vulnerability in WebAPI Framework in Synology DiskStation Manager (DSM) before 7.2.1-69057-2 and 7.2.2-728EPSS 0.4%CVE-2025-1305HIGHNewsBlogger <= 0.2.5.4 - Cross-Site Request Forgery to Arbitrary Plugin InstallationEPSS 0.4%CVE-2023-48293HIGHXWiki Admin Tools Application CSRF with QueryOnXWiki allows arbitrary database queriesEPSS 0.4%CVE-2023-0554HIGHQuick Restaurant Menu <= 2.0.2 - Cross-Site Request ForgeryEPSS 0.4%CVE-2023-38885HIGHOpenSIS Classic Community Edition version 9.0 lacks cross-site request forgery (CSRF) protection throughout the whole app. This may allow anEPSS 0.4%CVE-2024-30965HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /src/dede/member_scores.php.EPSS 0.4%CVE-2023-47677HIGHA cross-site request forgery (csrf) vulnerability exists in the boa CSRF protection functionality of Realtek rtl819x Jungle SDK v3.4.11. A sEPSS 0.4%CVE-2023-48058HIGHDreamer CMS v4.1.3 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/task/runEPSS 0.4%CVE-2023-48060HIGHDreamer CMS v4.1.3 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/task/addEPSS 0.4%CVE-2023-22375HIGHCross-site request forgery (CSRF) vulnerability in Wired/Wireless LAN Pan/Tilt Network Camera CS-WMV02G all versions allows a remote unautheEPSS 0.4%CVE-2024-12349MEDIUMJFinalCMS save cross-site request forgeryEPSS 0.4%CVE-2023-1722CRITICALYoga Class Registration System 1.0 - ATOEPSS 0.4%CVE-2022-38085MEDIUMWordPress Read more By Adam plugin <= 1.1.8 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%