Falhas do tipo CWE-352

6.068 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-4975MEDIUMWebsite Builder by SeedProd <= 6.15.13.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.3%CVE-2023-0385MEDIUMCustom 404 Pro <= 3.7.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2021-24822—Stylish Cost Calculator < 7.04 - Subscriber+ Unauthorised AJAX Calls to Stored XSSEPSS 0.3%CVE-2023-3052MEDIUMPage Builder by AZEXO <= 1.27.133 - Cross-Site Request Forgery to Post Creation/Modification/DeletionEPSS 0.3%CVE-2024-3873MEDIUMSMI SMI-EX-5414W Web Interface cross-site request forgeryEPSS 0.3%CVE-2024-28675HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/diy_edit.phpEPSS 0.3%CVE-2023-3075HIGHCross-Site Request Forgery (CSRF) in tsolucio/corebosEPSS 0.3%CVE-2018-17451HIGHAn issue was discovered in GitLab Community and Enterprise Edition before 11.1.7, 11.2.x before 11.2.4, and 11.3.x before 11.3.1. There is CEPSS 0.3%CVE-2023-1028MEDIUMWP Meta SEO <= 4.5.3 - Cross-Site Request Forgery via 'setIgnore'EPSS 0.3%CVE-2023-5036HIGHCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2021-33396MEDIUMCross Site Request Forgery (CSRF) vulnerability in baijiacms 4.1.4, allows attackers to change the password or other information of an arbitEPSS 0.3%CVE-2024-27689HIGHStupid Simple CMS v1.2.4 was discovered to contain a Cross-Site Request Forgery (CSRF) via /update-article.php.EPSS 0.3%CVE-2022-4646MEDIUMCross-Site Request Forgery (CSRF) in ikus060/rdiffwebEPSS 0.3%CVE-2025-24223HIGHThe issue was addressed with improved memory handling. This issue is fixed in Safari 18.5, iOS 18.5 and iPadOS 18.5, macOS Sequoia 15.5, tvOEPSS 0.3%CVE-2023-35041HIGHWordPress Webpushr Plugin <= 4.34.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2019-15002MEDIUMAn exploitable CSRF vulnerability exists in Atlassian Jira, from versions 7.6.4 to 8.1.0. The login form doesn’t require a CSRF token. As a EPSS 0.3%CVE-2023-1346MEDIUMRapidLoad Power-Up for Autoptimize <= 1.7.1 - Cross-Site Request Forgery via 'clear_page_cache'EPSS 0.3%CVE-2023-22852MEDIUMTiki through 25.0 allows CSRF attacks that are related to tiki-importer.php and tiki-import_sheet.php.EPSS 0.3%CVE-2021-47976HIGHTextPattern CMS 4.9.0-dev Authenticated Remote Code Execution via Plugin UploadEPSS 0.3%CVE-2018-25096MEDIUMMdAlAmin-aol Own Health Record logout.php cross-site request forgeryEPSS 0.3%