Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-32502MEDIUMWordPress Pro Mime Types Plugin <= 1.0.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-8711MEDIUMCSRF in Ivanti Connect Secure before 22.7R2.9 or 22.8R2, Ivanti Policy Secure before 22.7R1.6, Ivanti ZTA Gateway before 2.8R2.3-723 and IvaEPSS 0.3%CVE-2024-22603HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/links/add_linkEPSS 0.3%CVE-2022-4850MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2022-45674MEDIUMTenda AC6V1.0 V15.03.05.19 is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolReboot.EPSS 0.3%CVE-2023-32092MEDIUMWordPress Community by PeepSo Plugin <= 6.0.9.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-3843MEDIUMpanhainan DS-Java cross-site request forgeryEPSS 0.3%CVE-2023-4837HIGHCross-site request forgery (CSRF) in SmodBIPEPSS 0.3%CVE-2025-3257MEDIUMxujiangfei admintwo updateSet cross-site request forgeryEPSS 0.3%CVE-2022-45673MEDIUMTenda AC6V1.0 V15.03.05.19 is vulnerable to Cross Site Request Forgery (CSRF) via function fromSysToolRestoreSet.EPSS 0.3%CVE-2024-26350HIGHflusity-CMS v2.33 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /core/tools/update_contact_form_settings.pEPSS 0.3%CVE-2025-1074MEDIUMWebkul QloApps URL mylogout cross-site request forgeryEPSS 0.3%CVE-2020-23587LOWA vulnerability found in the OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remEPSS 0.3%CVE-2024-12646HIGHChunghwa Telecom topm-client - Arbitrary File DeleteEPSS 0.3%CVE-2025-60739CRITICALCross Site Request Forgery (CSRF) vulnerability in Ilevia EVE X1 Server Firmware Version v4.7.18.0.eden and before, Logic Version v6.00 - 20EPSS 0.3%CVE-2024-48311HIGHPiwigo v14.5.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the Edit album function.EPSS 0.3%CVE-2022-47443MEDIUMWordPress Multi Rating Plugin <= 5.0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-22643MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability in SEO Panel version 4.10.0 allows remote attackers to perform unauthorized user password EPSS 0.3%CVE-2025-65027HIGHRomM Chained XSS and CSRF Vulnerabilities Enable Admin Account TakeoverEPSS 0.3%CVE-2025-12189MEDIUMBread & Butter: Gate content + Capture leads + Collect first-party data + Nurture with Ai agents <= 7.11.1374 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.3%