Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-27634HIGHWordPress Intrepidity Theme <= 1.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2021-24611—Keywords & Meta <= 3.0 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.3%CVE-2022-46062MEDIUMGym Management System v0.0.1 is vulnerable to Cross Site Request Forgery (CSRF).EPSS 0.3%CVE-2026-57469MEDIUMCross-Site Request Forgery (CSRF) in KUNBUS PiCtoryEPSS 0.3%CVE-2023-32587MEDIUMWordPress WP Reactions Lite Plugin <= 1.3.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-50870MEDIUMIn JetBrains TeamCity before 2023.11.1 a CSRF on login was possibleEPSS 0.3%CVE-2023-34384MEDIUMWordPress Kebo Twitter Feed Plugin <= 1.5.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-28495CRITICALGetSimple CMS has CSRF to Remote Code Execution via Arbitrary PHP Write in gsconfig.phpEPSS 0.3%CVE-2021-24388—Vik Rent Car < 1.1.7 - CSRF to Stored XSSEPSS 0.3%CVE-2023-33006MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins WSO2 Oauth Plugin 1.0 and earlier allows attackers to trick users into logging EPSS 0.3%CVE-2026-12158HIGHRegistrationMagic <= 6.0.9.1 - Cross-Site Request Forgery to Privilege Escalation via 'rmc_assign_user_role_action' ParameterEPSS 0.3%CVE-2023-34005MEDIUMWordPress Front End Users Plugin <= 3.2.24 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-45504MEDIUMCross-site request forgery (CSRF) vulnerability in multiple Alps System Integration products and the OEM products allow a remote unauthenticEPSS 0.3%CVE-2023-5687MEDIUMCross-Site Request Forgery (CSRF) in mosparo/mosparoEPSS 0.3%CVE-2024-8795HIGHBA Book Everything <= 1.6.20 - Cross-Site Request Forgery to Email Address Update/Account TakeoverEPSS 0.3%CVE-2026-33373HIGHAn issue was discovered in Zimbra Collaboration (ZCS) 10.0 and 10.1. A Cross-Site Request Forgery (CSRF) vulnerability exists in Zimbra Web EPSS 0.3%CVE-2022-47180MEDIUMWordPress Kopa Framework Plugin <= 1.3.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-3873MEDIUMSMI SMI-EX-5414W Web Interface cross-site request forgeryEPSS 0.3%CVE-2021-24822—Stylish Cost Calculator < 7.04 - Subscriber+ Unauthorised AJAX Calls to Stored XSSEPSS 0.3%CVE-2023-3052MEDIUMPage Builder by AZEXO <= 1.27.133 - Cross-Site Request Forgery to Post Creation/Modification/DeletionEPSS 0.3%