Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-41129MEDIUMWordPress Patreon WordPress Plugin <= 1.8.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31036HIGHWordPress WPSolr plugin <= 24.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2023-47519MEDIUMWordPress WooCommerce Product Table Lite Plugin <= 2.6.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31038HIGHWordPress Essential Breadcrumbs plugin <= 1.1.1 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2022-35613HIGHKonker v2.3.9 was to discovered to contain a Cross-Site Request Forgery (CSRF).EPSS 0.3%CVE-2025-1557MEDIUMOFCMS cross-site request forgeryEPSS 0.3%CVE-2024-56207HIGHWordPress EditionGuard for WooCommerce – eBook Sales with DRM plugin <= 3.4.2 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2022-3151MEDIUMWP Custom Cursors < 3.0.1 - Arbitrary Cursor Deletion via CSRFEPSS 0.3%CVE-2023-2303MEDIUMContact Form and Calls To Action by vcita <= 4.10.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2022-47164MEDIUMWordPress Event Manager for WooCommerce Plugin <= 3.7.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-3126MEDIUMFrontend File Manager < 21.4 - File Upload via CSRFEPSS 0.3%CVE-2023-2301MEDIUMContact Form Builder by vcita <= 4.10.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-54792MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability has been found in SpagoBI v3.5.1 in the user administration panel. An authenticated user cEPSS 0.3%CVE-2023-6676HIGHCross Site Request Forgery in National Keep's CyberMathEPSS 0.3%CVE-2022-36417MEDIUMWordPress 3D Tag Cloud plugin <= 3.8 - Multiple Stored Cross-Site Scripting (XSS) via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-39326MEDIUMSkillTree CSRF Vulnerability allows an attacker to modify the Video and Captions of a SkillEPSS 0.3%CVE-2024-6862HIGHCross-Site Request Forgery (CSRF) in lunary-ai/lunaryEPSS 0.3%CVE-2024-3142MEDIUMClavister E10/E80 Setting cross-site request forgeryEPSS 0.3%CVE-2023-42027MEDIUMIBM CICS TX cross-site request forgeryEPSS 0.3%CVE-2025-3638HIGHMoodle: csrf risk in brickfield tool's analysis request actionEPSS 0.3%