Falhas do tipo CWE-352

6.071 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2020-36901HIGHUBICOD Medivision Digital Signage 1.5.1 Cross-Site Request Forgery via User ManagementEPSS 0.3%CVE-2023-4937MEDIUMBEAR <= 1.1.3.3 - Cross-Site Request Forgery to Product ManipulationEPSS 0.3%CVE-2025-5521MEDIUMWuKongOpenSource WukongCRM updataPassword cross-site request forgeryEPSS 0.3%CVE-2025-5732MEDIUMcode-projects Traffic Offense Reporting System cross-site request forgeryEPSS 0.3%CVE-2023-6904MEDIUMJahastech NxFilter config,admin.jsp cross-site request forgeryEPSS 0.3%CVE-2022-1112—Autolinks <= 1.0.1 - Stored Cross-Site Scripting via CSRFEPSS 0.3%CVE-2023-34181MEDIUMWordPress WP-Cirrus Plugin <= 0.6.11 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28495MEDIUMWordPress WP Shortcode by MyThemeShop Plugin <= 1.4.16 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32512MEDIUMWordPress ShortPixel Adaptive Images Plugin <= 3.7.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-29428MEDIUMWordPress Superb Social Media Share Buttons and Follow Buttons Plugin <= 1.1.3 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2023-28930MEDIUMWordPress Mobile Banner Plugin <= 1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28987MEDIUMWordPress Wp Ultimate Review Plugin <= 2.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-5132MEDIUMTmall Demo logout cross-site request forgeryEPSS 0.3%CVE-2023-26524MEDIUMWordPress Quiz And Survey Master Plugin <= 8.0.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-36514MEDIUMWordPress WooCommerce Ship to Multiple Addresses Plugin <= 3.8.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25987MEDIUMWordPress YouTube Channel Plugin <= 3.23.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-34031MEDIUMWordPress bbPress Toolkit Plugin <= 1.0.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27434MEDIUMWordPress Classic Editor and Classic Widgets Plugin <= 1.2.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-6105MEDIUMjflyfox jfinal_cms HOME.java cross-site request forgeryEPSS 0.3%CVE-2023-34024MEDIUMWordPress WP Full Auto Tags Manager Plugin <= 2.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%