Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2024-57429MEDIUMA cross-site request forgery (CSRF) vulnerability in the pjActionUpdate function of PHPJabbers Cinema Booking System v2.0 allows remote attaEPSS 0.3%CVE-2025-11029MEDIUMgivanz Vvveb cross-site request forgeryEPSS 0.3%CVE-2025-1687HIGHCardealer <= 1.6.4 - Cross-Site Request Forgery to User Update via update_user_profileEPSS 0.3%CVE-2024-8458HIGHPLANET Technology switch devices - Cross-site Request ForgeryEPSS 0.3%CVE-2023-44385HIGHClient-Side Request Forgery in Home Assistant iOS/macOS native AppsEPSS 0.3%CVE-2024-10593MEDIUMWPForms – Easy Form Builder for WordPress <= 1.9.1.6 - Cross-Site Request Forgery (CSRF) to Plugin's Log DeletionEPSS 0.3%CVE-2024-13852HIGHOption Editor <= 1.0 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.3%CVE-2023-28497MEDIUMWordPress Slideshow Gallery Plugin <= 1.7.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-5410MEDIUMMist Community Edition middleware.py session_start_response cross-site request forgeryEPSS 0.3%CVE-2024-11118MEDIUM404 Error Monitor <= 1.1 - Cross-Site Request Forgery to Plugin Settings Update via updatePluginSettings FunctionEPSS 0.3%CVE-2025-6664MEDIUMCodeAstro Patient Record Management System cross-site request forgeryEPSS 0.3%CVE-2024-39623HIGHWordPress ListingPro theme <= 2.9.4 - Cross Site Request Forgery (CSRF) to Account Takeover vulnerabilityEPSS 0.3%CVE-2024-56204HIGHWordPress Sinking Dropdowns plugin <= 1.25 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-0592MEDIUMRelated Posts for WordPress <= 2.2.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-4597MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2023-1871MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Language Translation ResetEPSS 0.3%CVE-2026-46409CRITICALOpenYak local API: unauthenticated CSRF chain leads to Remote Code ExecutionEPSS 0.3%CVE-2023-2526MEDIUMEasy Google Maps <= 1.11.7 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2024-22475MEDIUMCross-site request forgery vulnerability in multiple printers and scanners which implement Web Based Management provided by BROTHER INDUSTRIEPSS 0.3%CVE-2024-20486MEDIUMCisco Identity Services Engine Cross-Site Request Forgery VulnerabilityEPSS 0.3%