Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-0522MEDIUMEnable/Disable Auto Login when Register <= 1.1.0 - Settings Update via CSRFEPSS 0.3%CVE-2020-21366HIGHCross Site Request Forgery vulnerability in GreenCMS v.2.3 allows an attacker to gain privileges via the adduser function of index.php.EPSS 0.3%CVE-2022-3098MEDIUMLogin Block IPs <= 1.0.0 - Arbitrary Setting Update via CSRFEPSS 0.3%CVE-2022-41136MEDIUMWordPress Shortcodes Ultimate plugin <= 5.12.0 - CSRF vulnerability leading to Stored XSSEPSS 0.3%CVE-2023-20221MEDIUMA vulnerability in the web-based management interface of Cisco IP Phone 6800, 7800, and 8800 Series with Multiplatform Firmware could allow EPSS 0.3%CVE-2022-45127HIGHCVE-2022-45127EPSS 0.3%CVE-2022-44741MEDIUMWordPress Testimonial Slider plugin <= 1.3.1 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2026-78084MEDIUMJoomla Extension - joomshaper.com - Missing Access Control in Gallery Image Management in SP Property < 4.1.4EPSS 0.3%CVE-2022-35656MEDIUMPega Platform from 8.3 to 8.7.3 vulnerability may allow authenticated security administrators to alter CSRF settings directly.EPSS 0.3%CVE-2022-47395HIGHCVE-2022-47395EPSS 0.3%CVE-2026-54642MEDIUMCubeCart: CSRF Protection Missing for Download Resets and Card Deletions in orders.index.inc.phpEPSS 0.3%CVE-2024-48913MEDIUMHono vulnerable to bypass of CSRF Middleware by a request without Content-Type header.EPSS 0.3%CVE-2023-27632MEDIUMWordPress Daily Prayer Time Plugin <= 2023.03.08 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-31089MEDIUMWordPress Video XML Sitemap Generator Plugin <= 1.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-30337MEDIUMWordPress WP Meta SEO plugin <= 4.4.8 - Social Settings Update vis Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-13203MEDIUMkurniaramadhan E-Commerce-PHP cross-site request forgeryEPSS 0.3%CVE-2022-41474MEDIUMRPCMS v3.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily change the password of any EPSS 0.3%CVE-2024-22593HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/admin/add_group_saveEPSS 0.3%CVE-2025-3808MEDIUMzhenfeng13 My-BBS cross-site request forgeryEPSS 0.3%CVE-2019-25254MEDIUMKYOCERA Net Admin 3.4.0906 Cross-Site Request Forgery via User AdministrationEPSS 0.3%