Falhas do tipo CWE-352

6.071 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2018-25096MEDIUMMdAlAmin-aol Own Health Record logout.php cross-site request forgeryEPSS 0.3%CVE-2025-41254MEDIUMSpring Framework STOMP CSRF VulnerabilityEPSS 0.3%CVE-2023-3200MEDIUMMStore API <= 3.9.6 - Cross-Site Request Forgery to Order Message UpdateEPSS 0.3%CVE-2023-4924MEDIUMBEAR <= 1.1.3.3 - Missing Authorization to Product DeletionEPSS 0.3%CVE-2023-27520MEDIUMCross-site request forgery (CSRF) vulnerability in SEIKO EPSON printers/network interface Web Config allows a remote unauthenticated attackeEPSS 0.3%CVE-2023-0728MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery on ajax_save_folderEPSS 0.3%CVE-2022-34448HIGH PowerPath Management Appliance with versions 3.3 & 3.2*, 3.1 & 3.0* contains a Cross-site Request Forgery vulnerability. An unauthenticatedEPSS 0.3%CVE-2023-3198MEDIUMMStore API <= 3.9.6 - Cross-Site Request Forgery to Order Status UpdateEPSS 0.3%CVE-2024-47828MEDIUMCross-Site Request Forgery in ampacheEPSS 0.3%CVE-2024-46394HIGHFrogCMS v0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/?/user/addEPSS 0.3%CVE-2023-3203MEDIUMMStore API <= 3.9.6 - Cross-Site Request Forgery to Product Limit UpdateEPSS 0.3%CVE-2023-3201MEDIUMMStore API <= 3.9.6 - Cross-Site Request Forgery to Order Title UpdateEPSS 0.3%CVE-2023-45128CRITICALCSRF Token Reuse Vulnerability in fiberEPSS 0.3%CVE-2021-39198MEDIUMThe disqualify lead action may be executed without CSRF token checkEPSS 0.3%CVE-2026-38057HIGHST Engineering iDirect iQ-Series Terminals Cross-Site request forgeryEPSS 0.3%CVE-2022-30694MEDIUMThe login endpoint /FormLogin in affected web services does not apply proper origin checking. This could allow authenticated remote attacEPSS 0.3%CVE-2023-27438MEDIUMWordPress WP Translitera Plugin <= p1.2.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32125MEDIUMWordPress Multi Rating Plugin <= 5.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-34378MEDIUMWordPress WP Hide Post Plugin <= 2.0.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-29440MEDIUMWordPress Simple Job Board Plugin <= 2.10.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%