Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-42624HIGHFrogCMS v0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/page/delete/10.EPSS 0.3%CVE-2024-39063HIGHLime Survey <= 6.5.12 is vulnerable to Cross Site Request Forgery (CSRF). The YII_CSRF_TOKEN is only checked when passed in the body of POSTEPSS 0.3%CVE-2024-40034HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/userLevel_deal.php?mudi=delEPSS 0.3%CVE-2024-42617HIGHPligg CMS v2.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/admin_config.php?action=save&var_id=EPSS 0.3%CVE-2024-42610HIGHPligg CMS v2.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/admin_backup.php?dobackup=filesEPSS 0.3%CVE-2023-47556MEDIUMWordPress Device Theme Switcher Plugin <= 3.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27441MEDIUMWordPress New Adman Plugin <= 1.6.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-12202MEDIUMajayrandhawa User-Management-PHP-MYSQL web cross-site request forgeryEPSS 0.3%CVE-2026-6109MEDIUMFoundationAgents MetaGPT Mineflayer HTTP API index.js evaluateCode cross-site request forgeryEPSS 0.3%CVE-2025-31038HIGHWordPress Essential Breadcrumbs plugin <= 1.1.1 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-27442MEDIUMWordPress Leyka Plugin <= 3.29.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47672MEDIUMWordPress WP Category Post List Widget Plugin <= 2.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31023HIGHWordPress Seo Meta Tags plugin <= 1.4 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-49763MEDIUMWordPress CSprite Plugin <= 1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47531MEDIUMWordPress Droit Dark Mode Plugin <= 1.1.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47667MEDIUMWordPress WP Full Stripe Free plugin <= 7.0.16 - Cross Site Request Forgery (CSRF) vulnerability on every Setting SaveEPSS 0.3%CVE-2023-47670MEDIUMWordPress Korea SNS Plugin <= 1.6.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-41129MEDIUMWordPress Patreon WordPress Plugin <= 1.8.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31036HIGHWordPress WPSolr plugin <= 24.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-5537MEDIUMDelete Usermetas <= 1.1.2 - Cross-Site Request ForgeryEPSS 0.3%