Falhas do tipo CWE-352

6.063 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-42086MEDIUMTenda AX1803 US_AX1803v2.0br_v1.0.0.1_2994_CN_ZGYD01_4 is vulnerable to Cross Site Request Forgery (CSRF) via function TendaAteMode.EPSS 0.3%CVE-2022-42077MEDIUMTenda AC1206 US_AC1206V1.0RTL_V15.03.06.23_multi_TD01 is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolReboot.EPSS 0.3%CVE-2024-53472HIGHWeGIA v3.2.0 was discovered to contain a Cross-Site Request Forgery (CSRF).EPSS 0.3%CVE-2012-10012MEDIUMBestWebSoft Facebook Like Button facebook-button-plugin.php fcbk_bttn_plgn_settings_page cross-site request forgeryEPSS 0.3%CVE-2022-42078MEDIUMTenda AC1206 US_AC1206V1.0RTL_V15.03.06.23_multi_TD01 is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolRestoreSet.EPSS 0.3%CVE-2022-42087MEDIUMTenda AX1803 US_AX1803v2.0br_v1.0.0.1_2994_CN_ZGYD01_4 is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolReboot.EPSS 0.3%CVE-2024-8414MEDIUMSourceCodester Insurance Management System cross-site request forgeryEPSS 0.3%CVE-2023-0398MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.3%CVE-2025-12821HIGHNewsBlogger <= 0.2.5.6 - 0.2.5.9 - Cross-Site Request Forgery to Arbitrary Plugin InstallationEPSS 0.3%CVE-2022-40128MEDIUMWordPress Advanced Order Export For WooCommerce plugin <= 3.3.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2021-25025—Event Calendar < 1.1.51 - Subscriber+ Event CreationEPSS 0.3%CVE-2023-43649MEDIUMbaserCMS CSRF vulnerability in Content preview FeatureEPSS 0.3%CVE-2022-1389LOWOn all versions of 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x, and 11.6.x of F5 BIG-IP (fixed in 17.0.0), a cross-site request forgery (CSRF) vuEPSS 0.3%CVE-2024-25419HIGHflusity-CMS v2.33 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /core/tools/update_menu.php.EPSS 0.3%CVE-2021-24836—Temporary Login Without Password < 1.7.1 - Subscriber+ Plugin's Settings UpdateEPSS 0.3%CVE-2024-28432HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/article_edit.php.EPSS 0.3%CVE-2024-25418HIGHflusity-CMS v2.33 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /core/tools/delete_menu.php.EPSS 0.3%CVE-2024-3406HIGHWP Prayer <= 2.0.9 - Email Settings Update via CSRFEPSS 0.3%CVE-2024-3643HIGHNewsletter Popup <= 1.2 - List Deletion via CSRFEPSS 0.3%CVE-2024-6649MEDIUMSourceCodester Employee and Visitor Gate Pass Logging System Users.php save_users cross-site request forgeryEPSS 0.3%