Falhas do tipo CWE-352

6.072 resultados

Falsificação de Solicitação entre Sites (CSRF)

A aplicação web não valida adequadamente se uma requisição legítima foi realmente originada da intenção do usuário autenticado, ou se foi forjada por um atacante. Um site malicioso consegue fazer seu navegador enviar requisições em seu nome para a aplicação vulnerável, executando ações sem seu consentimento explícito.

Exemplo

Um usuário logado em seu banco recebe um email com um link ou imagem oculta que, ao ser acessado, força seu navegador a enviar uma requisição para transferir dinheiro — a aplicação processa a transferência porque reconhece o cookie de sessão válido, mas nunca verificou se o usuário realmente quis fazer isso.

Como mitigar

Implemente tokens CSRF únicos por sessão (gerados no servidor, incluídos em formulários e validados antes de processar) e use atributos SameSite em cookies de sessão. Para APIs, valide headers customizados como X-Requested-With e implemente CORS restritivo.

CVE-2022-32587MEDIUMWordPress WP Page Widget plugin <= 3.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-8223MEDIUMjerryshensjf JPACookieShop 蛋糕商城JPA版 AdminTypeCustController.java cross-site request forgeryEPSS 0.3%CVE-2023-3841MEDIUMNxFilter user.jsp cross-site request forgeryEPSS 0.3%CVE-2023-47644MEDIUMWordPress ProfileGrid Plugin <= 5.6.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-43481MEDIUMWordPress Advanced Coupons for WooCommerce Coupons plugin <= 4.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-10726MEDIUMFriendly Functions for Welcart <= 1.2.4 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.3%CVE-2022-41134MEDIUMWordPress Optinly Plugin <= 1.0.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-41661HIGHWeidmueller: Security routers IE-SR-2TX are affected by CSRFEPSS 0.3%CVE-2024-25932MEDIUMWordPress Change Table Prefix plugin <= 2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-46204MEDIUMWordPress Duplicate Theme Plugin <= 0.1.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-0865MEDIUMWP Media Category Management 2.0 - 2.3.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.3%CVE-2024-48758MEDIUMdingfanzu CMS V1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the addPro parameter of the component doAdminAction.phpEPSS 0.3%CVE-2022-45072MEDIUMWordPress WPML Multilingual CMS premium plugin <= 4.5.13 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-51489MEDIUMInsufficient Message Token Validation in AmpacheEPSS 0.3%CVE-2025-6106MEDIUMWuKongOpenSource WukongCRM AdminRoleController.java cross-site request forgeryEPSS 0.3%CVE-2022-44387HIGHEyouCMS V1.5.9-UTF8-SP1 was discovered to contain a Cross-Site Request Forgery (CSRF) via the Basic Information component under the Edit MemEPSS 0.3%CVE-2024-12322HIGHThePerfectWedding.nl Widget <= 2.8 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2022-35611MEDIUMA Cross-Site Request Forgery (CSRF) in MQTTRoute v3.3 and below allows attackers to create and remove dashboards.EPSS 0.3%CVE-2022-26309LOWCross-Site Request en Bulk operation (User operation)EPSS 0.3%CVE-2025-22963HIGHTeedy through 1.11 allows CSRF for account takeover via POST /api/user/admin.EPSS 0.3%