Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2025-65593HIGHnopCommerce 4.90.0 is vulnerable to Cross Site Request Forgery (CSRF) via the Schedule Tasks functionality.EPSS 0.3%CVE-2022-35638MEDIUMIBM Sterling B2B Integrator cross-site request forgeryEPSS 0.3%CVE-2024-47846MEDIUMSpecial:DeleteCargoTable and Special:SwitchCargoTable have no CSRF protectionEPSS 0.3%CVE-2026-42073MEDIUMOpenClaude's MCP OAuth Callback: State Check Bypass via error Param Leads to DoSEPSS 0.3%CVE-2023-26840MEDIUMA cross-site request forgery (CSRF) vulnerability in ChurchCRM v4.5.3 allows attackers to set a person to a user and set that user to be an EPSS 0.3%CVE-2023-35120HIGHPiiGAB M-Bus Cross-Site Request ForgeryEPSS 0.3%CVE-2023-2067MEDIUMAnnouncement & Notification Banner – Bulletin <= 3.7.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-48768MEDIUMWordPress Quantity Plus Minus Button for WooCommerce by CodeAstrology Plugin <= 1.1.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47651MEDIUMWordPress WP Links Page Plugin <= 4.9.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49153MEDIUMWordPress Add to Cart Text Changer and Customize Button, Add Custom Icon Plugin <= 2.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2020-14506LOWPhilips Clinical Collaboration Platform Cross-site Request ForgeryEPSS 0.3%CVE-2024-5343HIGHPhoto Gallery, Images, Slider in Rbs Image Gallery <= 3.2.19 - Cross-Site Request Forgery to Post Creation and Limited Data LossEPSS 0.3%CVE-2022-45073MEDIUMWordPress REST API Authentication plugin <= 2.4.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-13560MEDIUMSubscriptions & Memberships for PayPal <= 1.1.6 - Cross-Site Request Forgery to Arbitrary Post DeletionEPSS 0.3%CVE-2022-40686MEDIUMWordPress Creative Mail plugin <= 1.5.4 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-52222MEDIUMWordPress WooCommerce Plugin <= 8.2.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-6662HIGHCSRF in MegaBIPEPSS 0.3%CVE-2023-52074HIGHFlyCms v1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component system/site/webconfig_updagte.EPSS 0.3%CVE-2023-7045MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2023-52072HIGHFlyCms v1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /system/site/userconfig_updagte.EPSS 0.3%