Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-2449MEDIUMreSmush.it Image Optimizer < 0.4.7 - Multiple CSRFEPSS 0.3%CVE-2023-35912MEDIUMWordPress Potent Donations for WooCommerce Plugin <= 1.1.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25985MEDIUMWordPress WordPress Tooltips Plugin <= 8.2.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2021-24912—Transposh WordPress Translation < 1.0.8 - CSRF to Stored XSSEPSS 0.3%CVE-2023-26839MEDIUMA cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to edit information for existing people on the site.EPSS 0.3%CVE-2026-30793CRITICALRustDesk Flutter URI Handler Sets Permanent Password Without Privilege Check or User ConfirmationEPSS 0.3%CVE-2024-11743MEDIUMSourceCodester Best House Rental Management System POST Request ajax.php cross-site request forgeryEPSS 0.3%CVE-2024-5676MEDIUMParadox IP150 Internet Module Cross-Site Request ForgeryEPSS 0.3%CVE-2024-11641HIGHVikBooking Hotel Booking Engine & PMS <= 1.7.2 - Cross-Site Request Forgery to Authenticated (Subscriber+) Arbitrary File UploadEPSS 0.3%CVE-2026-73482HIGHphpList < 3.7.0-RC5 Cross-Site Request Forgery via admins.phpEPSS 0.3%CVE-2026-66001HIGHFrappe: Improper Authorization in OAuth2 Consent EndpointEPSS 0.3%CVE-2020-14369—This release fixes a Cross Site Request Forgery vulnerability was found in Red Hat CloudForms which forces end users to execute unwanted actEPSS 0.3%CVE-2023-34030MEDIUMWordPress Complianz and Complianz Premium plugins - Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-3557MEDIUMScriptAndTools eCommerce-website-in-PHP cross-site request forgeryEPSS 0.3%CVE-2022-2275—WP Edit Menu <= 1.5.0 - Arbitrary Post Deletion via CSRFEPSS 0.3%CVE-2024-7161MEDIUMSeaCMS Password Change cross-site request forgeryEPSS 0.3%CVE-2022-1757—Pagebar < 2.70 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2025-3561MEDIUMghostxbh uzy-ssm-mall cross-site request forgeryEPSS 0.3%CVE-2022-47373MEDIUMReflected Cross Site Scripting in Search Functionality of Module LibraryEPSS 0.3%CVE-2023-2079HIGHBuy Me a Coffee – Button and Widget Plugin <= 3.7 - Cross-Site Request ForgeryEPSS 0.3%