Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2020-36065HIGHCross Site Request Forgery (CSRF) vulnerability in FlyCms 1.0 allows attackers to add arbitrary administrator accounts via system/admin/admiEPSS 0.3%CVE-2023-2079HIGHBuy Me a Coffee – Button and Widget Plugin <= 3.7 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-4929MEDIUMSourceCodester Simple Online Bidding System cross-site request forgeryEPSS 0.3%CVE-2024-51487MEDIUMInsufficient Validation in Catalog (Activation/Deactivation) in AmpacheEPSS 0.3%CVE-2024-51485MEDIUMInsufficient Validation in Plugins (Activation/Deactivation) in AmpacheEPSS 0.3%CVE-2026-2658MEDIUMnewbee-ltd newbee-mall Multiple Endpoints cross-site request forgeryEPSS 0.3%CVE-2023-2277MEDIUMWP Directory Kit <= 1.1.9 - Cross-Site Request Forgery to Stored Cross-Site Scripting via wdk_resultitemEPSS 0.3%CVE-2024-51484MEDIUMInsufficient Validation in Controllers (Activation/Deactivation) in AmpacheEPSS 0.3%CVE-2022-29489MEDIUMWordPress Sucuri Security plugin <= 1.8.33 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2022-36288MEDIUMWordPress Download Manager plugin <= 3.2.48 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.3%CVE-2023-31235MEDIUMWordPress Participants Database Plugin <= 2.4.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-42557HIGHA Cross-Site Request Forgery (CSRF) in the component admin_modify_room.php of Hotel Management System commit 91caab8 allows attackers to escEPSS 0.3%CVE-2023-2405MEDIUMCRM and Lead Management by vcita <= 2.7.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-5428MEDIUMSourceCodester Simple Online Bidding System HTTP POST Request save_product cross-site request forgeryEPSS 0.3%CVE-2024-2817MEDIUMTenda AC15 SysToolRestoreSet fromSysToolRestoreSet cross-site request forgeryEPSS 0.3%CVE-2023-32579MEDIUMWordPress Forget About Shortcode Buttons Plugin <= 2.1.2 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2024-26352HIGHflusity-CMS v2.33 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /core/tools/add_places.phpEPSS 0.3%CVE-2024-9847HIGHCross-Site Request Forgery (CSRF) in flatpressblog/flatpressEPSS 0.3%CVE-2021-22701MEDIUMA CWE-352: Cross-Site Request Forgery vulnerability exists in PowerLogic ION7400, ION7650, ION83xx/84xx/85xx/8600, ION8650, ION8800, ION9000EPSS 0.3%CVE-2026-33507HIGHAVideo Affected by CSRF on Plugin Import Endpoint Enables Unauthenticated Remote Code Execution via Malicious Plugin UploadEPSS 0.3%