Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2026-67921CRITICALCross-Site Request Forgery (CSRF) vulnerability exists in Halo CMS versions up to 2.25.4 via the CorsConfigurer.java and the CsrfConfigurer.EPSS 0.3%CVE-2024-30560CRITICALWordPress DX-Watermark plugin <= 1.0.4 - CSRF to Arbitrary File Upload and XSS vulnerabilityEPSS 0.3%CVE-2026-70432HIGHA cross-site request forgery (CSRF) vulnerability in Jenkins Multijob Plugin 669.v9d96a_d9c71b_0 and earlier allows attackers to execute arbEPSS 0.3%CVE-2023-38268MEDIUMIBM InfoSphere Information Server cross-site request forgeryEPSS 0.3%CVE-2025-7078MEDIUM07FLYCMS/07FLY-CMS/07FlyCRM cross-site request forgeryEPSS 0.3%CVE-2024-3215MEDIUMPaid Memberships Pro <= 3.0.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2022-23771HIGHIPTIME NAS1DUAL CSRF VulnerabilityEPSS 0.3%CVE-2023-2563MEDIUMWordPress Contact Forms by Cimatti <= 1.5.7 - Cross-Site Request Forgery via _accua_forms_form_edit_actionEPSS 0.3%CVE-2024-39023HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via admin/info_deal.php?mudi=add&nohrefStr=closeEPSS 0.3%CVE-2025-24398HIGHJenkins Bitbucket Server Integration Plugin 2.1.0 through 4.1.3 (both inclusive) allows attackers to craft URLs that would bypass the CSRF pEPSS 0.3%CVE-2023-3427MEDIUMSalon Booking System <= 8.4.6 - Cross-Site Request Forgery to Admin Role Change to Customer, User Meta Update via save_customerEPSS 0.3%CVE-2023-2352MEDIUMCHP Ads Block Detector <= 3.9.4 - Cross-Site Request Forgery via chp_abd_actionEPSS 0.3%CVE-2024-39154HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/keyWord_deal.php?mudi=del&dataType=word&EPSS 0.3%CVE-2023-1068MEDIUMDownload Read More Excerpt Link <= 1.6.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.3%CVE-2023-2286MEDIUMWP Activity Log <= 4.5.0 - Cross-Site Request Forgery via ajax_run_cleanupEPSS 0.3%CVE-2024-20368MEDIUMA vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attackeEPSS 0.3%CVE-2023-4690MEDIUMElementor Addon Elements <= 1.12.7 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-4689MEDIUMElementor Addon Elements <= 1.12.7 - Cross-Site Request ForgeryEPSS 0.3%CVE-2018-19948LOWThe vulnerability have been reported to affect earlier versions of Helpdesk. If exploited, this cross-site request forgery (CSRF) vulnerabilEPSS 0.3%CVE-2024-36549HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/vpsCompany_deal.php?mudi=rev&nohrefStr=closeEPSS 0.3%