Weaknesses of type CWE-352

6,074 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-47806MEDIUMWordPress Disable User Login Plugin <= 1.3.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48282MEDIUMWordPress Taxonomy filter Plugin <= 2.2.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25450MEDIUMWordPress GiveWP Plugin <= 2.25.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-22686MEDIUMWordPress Nice PayPal Button Lite Plugin <= 1.3.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-46820MEDIUMWordPress Joli Table Of Contents Plugin <= 1.3.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-30252LOWGitHub Security Lab (GHSL) Vulnerability Report, livemarks: `GHSL-2024-015`EPSS 0.3%CVE-2024-33913CRITICALWordPress Xserver Migrator plugin <= 1.6.1 - CSRF to Arbitrary File Upload vulnerabilityEPSS 0.3%CVE-2023-2830MEDIUMWordPress WP Testimonials Plugin <= 1.4.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-31708MEDIUMA Cross-Site Request Forgery (CSRF) in EyouCMS v1.6.2 allows attackers to execute arbitrary commands via a supplying a crafted HTML file to EPSS 0.3%CVE-2024-10040MEDIUMInfinite-Scroll <= 2.6.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.3%CVE-2026-84077HIGHIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.3%CVE-2024-22140HIGHWordPress Profile Builder Pro Plugin <= 3.10.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23992MEDIUMWordPress AutomatorWP Plugin <= 2.5.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-51474HIGHWordPress TerraClassifieds plugin <= 2.0.3 - Cross Site Request Forgery (CSRF) to Account Takeover vulnerabilityEPSS 0.3%CVE-2023-51369MEDIUMWordPress Customize My Account for WooCommerce plugin <= 1.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-54372CRITICALWordPress Insertify plugin <= 1.1.4 - CSRF to Remote Code Execution vulnerabilityEPSS 0.3%CVE-2022-46367MEDIUMRumpus - FTP server Cross-site request forgery (CSRF) – Privilege escalationEPSS 0.3%CVE-2023-30607MEDIUMicingaweb2-module-jira template and field configuration are susceptible to CSRFEPSS 0.3%CVE-2024-52401CRITICALWordPress Hacklog DownloadManager plugin <=2.1.4 - CSRF to Arbitrary File Upload vulnerabilityEPSS 0.3%CVE-2026-90893MEDIUMMISP UserSettingsController CSRF Protection Bypass on setTheme, setHomePage, and eventIndexColumnToggle EndpointsEPSS 0.3%