Weaknesses of type CWE-352

6,073 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-2497HIGHUserPro <= 5.1.0 - Cross-Site Request Forgery to PHP Object InjectionEPSS 0.3%CVE-2024-1501MEDIUMDatabase Reset <= 3.22 - Cross-Site Request Forgery to WP Reset Plugin InstallationEPSS 0.3%CVE-2024-1760MEDIUMAppointment Booking Calendar — Simply Schedule Appointments Booking Plugin <= 1.6.6.20 - Cross-Site Request Forgery to Plugin Data ResetEPSS 0.3%CVE-2023-47870HIGHWordPress wpForo Forum Plugin <= 2.2.6 is vulnerable to Broken Access Control and Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-1089MEDIUMCoupon Zen < 1.0.6 - Arbitrary Plugin Activation via CSRFEPSS 0.3%CVE-2024-1415MEDIUMResponsive Contact Form Builder & Lead Generation Plugin <= 1.8.9 - Cross-Site Request ForgeryEPSS 0.3%CVE-2022-4386—Intuitive Custom Post Order < 3.1.4 - Arbitrary Menu Order Update via CSRFEPSS 0.3%CVE-2025-2832MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 cross-site request forgeryEPSS 0.3%CVE-2025-22784HIGHWordPress Background Control plugin <= 1.0.5 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.3%CVE-2023-23813MEDIUMWordPress My Calendar Plugin <= 3.4.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2021-36915MEDIUMWordPress Profile Builder plugin <= 3.6.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-13282HIGHChunghwa Telecom|TenderDocTransfer - Arbitrary File DeleteEPSS 0.3%CVE-2026-95658MEDIUMMISP CSRF vulnerability in workflow moduleStatelessExecution allows cross-site execution of workflow modulesEPSS 0.3%CVE-2026-7444HIGHSearch Analytics for WP <= 1.4.16 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-40172MEDIUMCross-Site Request Forgery (CSRF) in fobybus/social-media-skeletonEPSS 0.3%CVE-2024-32091MEDIUMWordPress Sangar Slider plugin <= 1.3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-27430MEDIUMWordPress Mass Delete Unused Tags Plugin <= 2.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-2508MEDIUMCSRF in PaperCutNG Mobility Print leads to sophisticated phishingEPSS 0.3%CVE-2023-27423MEDIUMWordPress Auto Prune Posts Plugin <= 1.8.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-45141HIGHCSRF Token Validation Vulnerability in fiberEPSS 0.3%