Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-1033MEDIUMCross-Site Request Forgery (CSRF) in froxlor/froxlorEPSS 0.3%CVE-2019-25254MEDIUMKYOCERA Net Admin 3.4.0906 Cross-Site Request Forgery via User AdministrationEPSS 0.3%CVE-2023-31089MEDIUMWordPress Video XML Sitemap Generator Plugin <= 1.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-41474MEDIUMRPCMS v3.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily change the password of any EPSS 0.3%CVE-2022-45071MEDIUMWordPress WPML Multilingual CMS premium plugin <= 4.5.13 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-32642CRITICALWordPress Vite Coupon plugin <= 1.0.9 - CSRF to Remote Code Execution (RCE) vulnerabilityEPSS 0.3%CVE-2022-32289MEDIUMWordPress Popup Builder plugin <= 4.1.0 - Cross-Site Request Forgery (CSRF) vulnerability leading to Popup Status ChangeEPSS 0.3%CVE-2022-33177MEDIUMWordPress Booking Calendar plugin <= 9.2.1 - Cross-Site Request Forgery (CSRF) vulnerabiulityEPSS 0.3%CVE-2024-46362HIGHFrogCMS V0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/plugin/file_manager/create_directoryEPSS 0.3%CVE-2022-38095MEDIUMWordPress Advanced Dynamic Pricing for WooCommerce plugin <= 4.1.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-28684HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/module_main.phpEPSS 0.3%CVE-2023-47650MEDIUMWordPress Add Local Avatar Plugin <= 12.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-1084MEDIUMMindskip xzs-mysql 学之思开源考试系统 cross-site request forgeryEPSS 0.3%CVE-2023-2087MEDIUMEssential Blocks <= 4.0.6 - Cross-Site Request Forgery via saveEPSS 0.3%CVE-2023-41686MEDIUMWordPress Woocommerce Support System plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2022-40671MEDIUMWordPress Rate my Post – WP Rating System plugin <= 3.3.4 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-23902MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins GitLab Branch Source Plugin 684.vea_fa_7c1e2fe3 and earlier allows attackers toEPSS 0.3%CVE-2023-43275HIGHCross-Site Request Forgery (CSRF) vulnerability in DedeCMS v5.7 in 110 backend management interface via /catalog_add.php, allows attackers tEPSS 0.3%CVE-2024-28665HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/article_add.phpEPSS 0.3%CVE-2023-0730MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_folder_orderEPSS 0.3%