Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-12643HIGHChunghwa Telecom tbm-client - Arbitrary File DeleteEPSS 0.3%CVE-2024-39680MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Default Recipe Template SaveEPSS 0.3%CVE-2024-40488HIGHA Cross-Site Request Forgery (CSRF) vulnerability was found in the Kashipara Live Membership System v1.0. This could lead to an attacker triEPSS 0.3%CVE-2023-49965MEDIUMSpaceX Starlink Wi-Fi router Gen 2 before 2023.48.0 allows XSS via the ssid and password parameters on the Setup Page.EPSS 0.3%CVE-2022-38137MEDIUMWordPress Analytify plugin <= 4.2.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-6196HIGHAudio Merchant <= 5.0.4 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.3%CVE-2022-38139MEDIUMWordPress RD Station plugin <= 5.2.0 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.3%CVE-2026-15005HIGHLoco Translate <= 2.8.5 - Cross-Site Request Forgery to Remote Code Execution via 'template' ParameterEPSS 0.3%CVE-2024-39681MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Apply Template to All RecipesEPSS 0.3%CVE-2023-28848MEDIUMCSRF protection on user_oidc login returned the expected token in case of an errorEPSS 0.3%CVE-2023-27418MEDIUMWordPress Side Menu Lite Plugin <= 4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27417MEDIUMWordPress Affiliate Super Assistent Plugin <= 1.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-2071—Name Directory < 1.25.4 - Stored Cross-Site Scripting via CSRFEPSS 0.3%CVE-2025-65573HIGHCross Site Request Forgery (CSRF) vulnerability in AllskyTeam AllSky v2024.12.06_06 allows remote attackers to cause a denial of service viaEPSS 0.3%CVE-2024-28431HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/catalog_del.php.EPSS 0.3%CVE-2022-4621HIGHPanasonic Sanyo CCTV Network CameraEPSS 0.3%CVE-2023-36691MEDIUMWordPress WebwinkelKeur Plugin <= 3.24 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-4276HIGHAbsolute Privacy <= 2.1 - Cross-Site Request Forgery to User Email/Password ChangeEPSS 0.3%CVE-2022-22686MEDIUMCross-Site Request Forgery (CSRF) vulnerability in webapi component in Synology Calendar before 2.3.4-0631 allows remote authenticated usersEPSS 0.3%CVE-2024-2277MEDIUMBdtask G-Prescription Gynaecology & OBS Consultation Software Password Reset change_password_save cross-site request forgeryEPSS 0.3%