Falhas do tipo CWE-352

6.071 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-6105MEDIUMjflyfox jfinal_cms HOME.java cross-site request forgeryEPSS 0.3%CVE-2023-34033MEDIUMWordPress Ajax Pagination and Infinite Scroll Plugin <= 2.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-33207MEDIUMWordPress Stop Referrer Spam Plugin <= 1.3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-26748HIGHWordPress Arkhe theme <= 3.12.0 - CSRF to Local File Inclusion vulnerabilityEPSS 0.3%CVE-2023-34031MEDIUMWordPress bbPress Toolkit Plugin <= 1.0.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28930MEDIUMWordPress Mobile Banner Plugin <= 1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-29426MEDIUMWordPress Spreadshop Plugin Plugin <= 1.6.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0725MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_clone_folderEPSS 0.3%CVE-2024-48418HIGHIn Edimax AC1200 Wi-Fi 5 Dual-Band Router BR-6476AC 1.06, the request /goform/fromSetDDNS does not properly handle special characters in anyEPSS 0.3%CVE-2023-0726MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_edit_folderEPSS 0.3%CVE-2022-44737MEDIUMWordPress All In One WP Security plugin <= 5.1.0 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.3%CVE-2023-0685MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_unassign_foldersEPSS 0.3%CVE-2023-0724MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_add_folderEPSS 0.3%CVE-2022-4844MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2022-40219MEDIUMWordPress FavIcon Switcher plugin <= 1.2.11 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-0722MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_stateEPSS 0.3%CVE-2024-42582HIGHA Cross-Site Request Forgery (CSRF) in the component delete_categorie.php of Warehouse Inventory System v2.0 allows attackers to escalate prEPSS 0.3%CVE-2021-36861MEDIUMWordPress Rich Reviews by Starfish plugin <= 1.9.14 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-42576HIGHA Cross-Site Request Forgery (CSRF) in the component edit_categorie.php of Warehouse Inventory System v2.0 allows attackers to escalate privEPSS 0.3%CVE-2024-42584HIGHA Cross-Site Request Forgery (CSRF) in the component delete_product.php of Warehouse Inventory System v2.0 allows attackers to escalate privEPSS 0.3%