Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-47243MEDIUMWordPress MSHOP MY SITE Plugin <= 1.1.6 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2023-51949HIGHVerydows v2.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /protected/controller/backend/role_controllerEPSS 0.3%CVE-2023-47551MEDIUMWordPress Donations Made Easy – Smart Donations Plugin <= 4.0.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-52072HIGHFlyCms v1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /system/site/userconfig_updagte.EPSS 0.3%CVE-2023-7045MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2023-47685MEDIUMWordPress Preloader Matrix Plugin <= 2.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-52073HIGHFlyCms v1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /system/site/config_footer_updagte.EPSS 0.3%CVE-2022-29454LOWWordPress Better Messages plugin <= 1.9.9.148 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-22568HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/score/del.EPSS 0.3%CVE-2023-49164MEDIUMWordPress Ocean Extra Plugin <= 2.2.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-47553MEDIUMWordPress UserHeat Plugin Plugin <= 1.1.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-15034MEDIUMflask-dashboard Flask-MonitoringDashboard cross-site request forgeryEPSS 0.3%CVE-2025-27792HIGHOpal vulnerable to CSRF protection bypassEPSS 0.3%CVE-2025-32641CRITICALWordPress Anant Addons for Elementor plugin <= 1.1.8 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.3%CVE-2022-45068MEDIUMWordPress Mercado Pago payments for WooCommerce Plugin <= 6.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-40488MEDIUMProcessWire v3.0.200 was discovered to contain a Cross-Site Request Forgery (CSRF).EPSS 0.3%CVE-2025-11442MEDIUMJhumanJ OpnForm API Endpoint cross-site request forgeryEPSS 0.3%CVE-2022-4552MEDIUMFL3R FeelBox <= 8.1 - Settings Update via CSRF to Stored XSSEPSS 0.3%CVE-2025-23532HIGHWordPress MyAnime Widget plugin <= 1.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2025-6664MEDIUMCodeAstro Patient Record Management System cross-site request forgeryEPSS 0.3%