Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2023-1871MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Language Translation ResetEPSS 0.3%CVE-2023-2526MEDIUMEasy Google Maps <= 1.11.7 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2025-3150MEDIUMitning Student Homework Management System cross-site request forgeryEPSS 0.3%CVE-2023-23465CRITICALMedia CP Media Control Panel – CSRFEPSS 0.3%CVE-2025-68434HIGHopensourcepos has Cross-Site Request Forgery vulnerability that leads to Unauthorized Administrator CreationEPSS 0.3%CVE-2023-32583MEDIUMWordPress WP All Backup Plugin <= 2.4.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0497MEDIUMHT Portfolio < 1.1.6 - Arbitrary Plugin Activation via CSRFEPSS 0.3%CVE-2024-3059MEDIUMENL Newsletter <= 1.0.1 - Campaign Deletion via CSRFEPSS 0.3%CVE-2025-25928HIGHA Cross-Site Request Forgery (CSRF) in the component /admin/users/user.form of Openmrs 2.4.3 Build 0ff0ed allows attackers to execute arbitrEPSS 0.3%CVE-2024-5551HIGHWP STAGING PRO - Backup Duplicator & Migration <= 5.6.0 - Cross-Site Request Forgery to Limited Local File InclusionEPSS 0.3%CVE-2022-43980MEDIUMCross-site scripting vulnerability in the network maps edit functionalityEPSS 0.3%CVE-2022-25778MEDIUMUnload handlers may unintentionally defeat CSRF guardsEPSS 0.3%CVE-2023-47671MEDIUMWordPress Vertical scroll recent post Plugin <= 14.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49148MEDIUMWordPress Affiliate Booster – Pros & Cons, Notice, and CTA Blocks for Affiliates Plugin <= 3.0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-43481MEDIUMWordPress Advanced Coupons for WooCommerce Coupons plugin <= 4.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-47552MEDIUMWordPress Image Hover Effects Plugin <= 5.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48773MEDIUMWordPress WooCommerce Login Redirect Plugin <= 2.2.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-10726MEDIUMFriendly Functions for Welcart <= 1.2.4 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.3%CVE-2022-27855MEDIUMWordPress Analytics Cat plugin <= 1.0.9 - Plugin Settings change via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2026-9591MEDIUMCross-Site Request Forgery (CSRF) in SimplCommerce News ModuleEPSS 0.3%