Falhas do tipo CWE-352

6.063 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-49871LOWApache APISIX: cas-auth login CSRF / session injection issueEPSS 0.4%CVE-2022-3419MEDIUMAutomatic User Roles Switcher < 1.1.2 - Subscriber+ Privilege EscalationEPSS 0.4%CVE-2016-3098—Cross-site request forgery (CSRF) vulnerability in administrate 0.1.4 and earlier allows remote attackers to hijack the user's OAuth autorizEPSS 0.4%CVE-2023-5444HIGHCSRF in ePO leading to privilege escalationEPSS 0.4%CVE-2022-32555HIGHUnisys Data Exchange Management Studio before 6.0.IC2 and 7.x before 7.0.IC1 doesn't have an Anti-CSRF token to authenticate the POST requesEPSS 0.4%CVE-2023-40048MEDIUMWS_FTP Server Cross-Site Request Forgery (CSRF) VulnerabilityEPSS 0.4%CVE-2023-25569MEDIUMapollo-portal has potential CSRF issueEPSS 0.4%CVE-2022-42447CRITICALCross-origin resource sharing vulnerability affects HCL CompassEPSS 0.4%CVE-2023-3627HIGHCross-Site Request Forgery (CSRF) in salesagility/suitecrm-coreEPSS 0.4%CVE-2024-4994HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.4%CVE-2022-3372HIGHCross-Site Request Forgery (CSRF) in Riello UPS Netman-204EPSS 0.4%CVE-2023-27295MEDIUMCross-site request forgery is facilitated by OpenCATS failure to require CSRF tokens in POST requests. An attacker can exploit this issue byEPSS 0.4%CVE-2022-42246HIGHDoufox 0.0.4 contains a CSRF vulnerability that can add system administrator account.EPSS 0.4%CVE-2023-30529MEDIUMJenkins Lucene-Search Plugin 387.v938a_ecb_f7fe9 and earlier does not require POST requests for an HTTP endpoint, allowing attackers to reinEPSS 0.3%CVE-2025-1813MEDIUMzj1983 zz cross-site request forgeryEPSS 0.3%CVE-2022-1956—Shortcut Macros <= 1.3 - Subscriber+ Arbitrary Settings UpdateEPSS 0.3%CVE-2022-40128MEDIUMWordPress Advanced Order Export For WooCommerce plugin <= 3.3.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-47533HIGHWordPress Graphina plugin <= 3.0.4 - Cross Site Request Forgery (CSRF) to Local File Inclusion vulnerabilityEPSS 0.3%CVE-2024-37758HIGHImproper access control in the endpoint /RoleMenuMapping/AddRoleMenu of Digiteam v4.21.0.0 allows authenticated attackers to escalate privilEPSS 0.3%CVE-2022-4707MEDIUMRoyal Elementor Addons <= 1.3.59 - Cross-Site Request Forgery to Menu Template creationEPSS 0.3%