Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-41650MEDIUMWordPress Remove/hide Author, Date, Category Like Entry-Meta Plugin <= 2.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-39917MEDIUMWordPress Photo Gallery by Ays Plugin <= 5.2.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47152MEDIUMWordPress clickfunnels Plugin <= 3.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-31751MEDIUMWordPress Breaking News WP Plugin <= 1.3 - CSRF to Settings Change vulnerabilityEPSS 0.3%CVE-2023-41694MEDIUMWordPress Realbig Plugin <= 1.0.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-30528CRITICALWordPress Awesome Logos plugin <= 1.2 - CSRF to SQL Injection vulnerabilityEPSS 0.3%CVE-2025-46610HIGHARTEC EMA Mail 6.92 allows CSRF.EPSS 0.3%CVE-2025-39563MEDIUMWordPress Conditional Payments for WooCommerce plugin <= 3.3.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.3%CVE-2024-8507HIGHFile Manager Pro <= 8.3.9 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.3%CVE-2024-4689MEDIUMWordPress ShortPixel Adaptive Images plugin <= 3.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-39564MEDIUMWordPress Conditional Shipping for WooCommerce plugin <= 3.4.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.3%CVE-2025-15405MEDIUMPHPEMS cross-site request forgeryEPSS 0.3%CVE-2026-47158HIGHVaultwarden: CSRF in SSO Authorization FlowEPSS 0.3%CVE-2024-53829HIGHCross-Site Request Forgery in CodeChecker APIEPSS 0.3%CVE-2024-38345HIGHA cross-site request forgery vulnerability exists in Sola Testimonials versions prior to 3.0.0. If this vulnerability is exploited, an attacEPSS 0.3%CVE-2025-39544HIGHWordPress WP Tools plugin <= 5.18 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.3%CVE-2026-85236HIGHMISP cullEmptyEvents CSRF Allows Irreversible Deletion of Events via GET RequestEPSS 0.3%CVE-2026-1153MEDIUMtechnical-laohu mpay cross-site request forgeryEPSS 0.3%CVE-2024-56310HIGHREDCap through 14.9.6 has a security flaw in the Project Dashboards name, exposing users to a Cross-Site Request Forgery (CSRF) attack. An aEPSS 0.3%CVE-2023-3411MEDIUMImage Map Pro – Drag-and-drop Builder for Interactive Images – Lite <= 1.0.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%