Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-1780—LaTeX for WordPress <= 3.4.10 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2022-1764—WP-chgFontSize <= 1.8 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2022-0642—JivoChat < 1.3.5.4 - Stored Cross-Site Scripting via CSRFEPSS 0.3%CVE-2022-1818—Multi-page Toolkit <= 2.6 - Arbitrary Settings Update to Stored XSS via CSRFEPSS 0.3%CVE-2022-1792—Quick Subscribe <= 1.7.1 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2022-1781—postTabs <= 2.10.6 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2023-28694MEDIUMWordPress Wbcom Designs – BuddyPress Activity Social Share Plugin <= 3.5.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-1763—Static Page eXtended <= 2.1 - Arbitrary Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2023-5382MEDIUMFunnelforms Free <= 3.4 - Cross-Site Request Forgery to Arbitrary Post DeletionEPSS 0.3%CVE-2023-47781HIGHWordPress Thrive Theme Builder Theme < 3.24.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-5900MEDIUMTenda AC9 cross-site request forgeryEPSS 0.3%CVE-2023-27611MEDIUMWordPress Reusable Blocks Extended Plugin <= 0.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-22715HIGHStupid Simple CMS <=1.2.4 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin-edit.php.EPSS 0.3%CVE-2026-15988HIGHAI Engine <= 3.6.5 - Cross-Site Request Forgery to Privilege Escalation via REQUEST_URI Substring MatchEPSS 0.3%CVE-2023-27445MEDIUMWordPress Blog Floating Button Plugin <= 1.4.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-31086MEDIUMWordPress Simple Giveaways Plugin <= 2.46.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-30357CRITICALOvalEdge 5.2.8.0 and earlier is affected by an Account Takeover vulnerability via a POST request to /profile/updateProfile via the userId anEPSS 0.3%CVE-2023-27623MEDIUMWordPress WP Page Numbers Plugin <= 0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-3770MEDIUMSourceCodester Computer Laboratory Management System cross-site request forgeryEPSS 0.3%CVE-2023-34182MEDIUMWordPress LH Password Changer Plugin <= 1.55 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%