Weaknesses of type CWE-352

6,075 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-56005MEDIUMWordPress Posti Shipping Plugin <= 3.10.3 - CSRF to Settings Change vulnerabilityEPSS 0.3%CVE-2022-47154MEDIUMWordPress CSS JS Manager Plugin <= 2.4.49 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-54851HIGHTeedy <= 1.12 is vulnerable to Cross Site Request Forgery (CSRF), due to the lack of CSRF protection.EPSS 0.3%CVE-2025-6341MEDIUMcode-projects School Fees Payment System cross-site request forgeryEPSS 0.3%CVE-2022-47135MEDIUMWordPress Chronoforms Plugin <= 7.0.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-24819MEDIUMicingaweb2-module-incubator base implementation for HTML forms is susceptible to CSRFEPSS 0.3%CVE-2022-47143MEDIUMWordPress Multiple Page Generator Plugin – MPG Plugin <= 3.3.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-44627MEDIUMWordPress Simple SEO plugin <= 1.8.12 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2022-47422MEDIUMWordPress WordPress Stripe Donation and Payment Plugin Plugin <= 3.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-55924HIGHCross-Site Request Forgery in Scheduler Module in TYPO3EPSS 0.3%CVE-2022-47138MEDIUMWordPress LOGIN AND REGISTRATION ATTEMPTS LIMIT Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-1504MEDIUMSecuPress Free — WordPress Security <= 2.2.5.1 - Cross-Site Request Forgery to Banned IP AddressEPSS 0.3%CVE-2025-25927MEDIUMA Cross-Site Request Forgery (CSRF) in Openmrs 2.4.3 Build 0ff0ed allows attackers to execute arbitrary operations via a crafted GET requestEPSS 0.3%CVE-2023-5772MEDIUMDebug Log Manager <= 2.2.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-49751MEDIUMWordPress Block for Font Awesome Plugin <= 1.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-32496CRITICALWordPress Ultra Demo Importer plugin <= 1.0.5 - CSRF to RCE vulnerabilityEPSS 0.3%CVE-2026-3857HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2022-4845MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2025-32576CRITICALWordPress WP shop plugin <= 2.6.1 - CSRF to Arbitrary File Upload vulnerabilityEPSS 0.3%CVE-2024-3782HIGHCross-Site Request Forgery (CSRF) vulnerability in WBSAirbackEPSS 0.3%