Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-15988HIGHAI Engine <= 3.6.5 - Cross-Site Request Forgery to Privilege Escalation via REQUEST_URI Substring MatchEPSS 0.3%CVE-2024-22715HIGHStupid Simple CMS <=1.2.4 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin-edit.php.EPSS 0.3%CVE-2023-25994MEDIUMWordPress Publish to Schedule Plugin <= 4.4.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-34182MEDIUMWordPress LH Password Changer Plugin <= 1.55 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-30357CRITICALOvalEdge 5.2.8.0 and earlier is affected by an Account Takeover vulnerability via a POST request to /profile/updateProfile via the userId anEPSS 0.3%CVE-2024-56311HIGHREDCap through 14.9.6 has a security flaw in the Notes section of calendar events, exposing users to a Cross-Site Request Forgery (CSRF) attEPSS 0.3%CVE-2023-26542MEDIUMWordPress phpinfo() WP Plugin <= 4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-3025MEDIUMBitcoin / Altcoin Faucet <= 1.6.0 - Settings Update to Stored XSS via CSRFEPSS 0.3%CVE-2023-27453MEDIUMWordPress LWS Tools Plugin <= 2.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-0830MEDIUMComments Extra Fields For Post,Pages and CPT <= 5.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-27623MEDIUMWordPress WP Page Numbers Plugin <= 0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-3964MEDIUMwithstars Books-Management-System Article del cross-site request forgeryEPSS 0.3%CVE-2023-47578HIGHRelyum RELY-PCIe 22.2.1 and RELY-REC 23.1.0 devices are susceptible to Cross Site Request Forgery (CSRF) attacks due to the absence of CSRF EPSS 0.3%CVE-2025-66953HIGHCSRF vulnerability in narda miteq Uplink Power Contril Unit UPC2 v.1.17 allows a remote attacker to execute arbitrary code via the Web-basedEPSS 0.3%CVE-2023-1867MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Settings ChangeEPSS 0.3%CVE-2025-3979MEDIUMdazhouda lecms Password Change index.php cross-site request forgeryEPSS 0.3%CVE-2022-41927HIGHXWiki Platform vulnerable to Cross-Site Request Forgery (CSRF) allowing to delete or rename tagsEPSS 0.3%CVE-2023-1870MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Language Translation UpdateEPSS 0.3%CVE-2024-27783HIGHMultiple cross-site request forgery (CSRF) weaknesses [CWE-352] vulnerability in Fortinet FortiAIOps 2.0.0 may allow an unauthenticated remoEPSS 0.3%CVE-2025-3959MEDIUMwithstars Books-Management-System reader_delete.html cross-site request forgeryEPSS 0.3%