Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-71378MEDIUMApache Wicket: Cross-Site Request Forgery (CSRF) protection bypass in ResourceIsolationRequestCycleListenerEPSS 0.3%CVE-2023-3411MEDIUMImage Map Pro – Drag-and-drop Builder for Interactive Images – Lite <= 1.0.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.3%CVE-2024-0892MEDIUMSchema App Structured Data <= 2.2.0 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-39639MEDIUMWordPress File Upload plugin <= 4.24.7 - Broken Access Control + CSRF vulnerabilityEPSS 0.3%CVE-2025-7812HIGHVideo Share VOD – Turnkey Video Site Builder Script <= 2.7.6 - Cross-Site Request Forgery to Command InjectionEPSS 0.3%CVE-2025-2420MEDIUM猫宁i Morning cross-site request forgeryEPSS 0.3%CVE-2024-29499HIGHAnchor CMS v0.12.7 was discovered to contain a Cross-Site Request Forgery (CSRF) via /anchor/admin/users/delete/2.EPSS 0.3%CVE-2023-6244MEDIUMEventON - WordPress Virtual Event Calendar Plugin <= 4.5.4 (Pro) & <= 2.2.8 (Free) - Cross-Site Request Forgery via save_virtual_event_settingsEPSS 0.3%CVE-2025-5885MEDIUMKonica Minolta bizhub cross-site request forgeryEPSS 0.3%CVE-2024-5815MEDIUMCross Site Request Forgery was identified in GitHub Enterprise Server that allowed write in a user owned repositoryEPSS 0.3%CVE-2026-15747CRITICALMojolicious versions from 4.59 before 9.48 for Perl expose a stable representation of the session CSRF token to a BREACH compression oracleEPSS 0.3%CVE-2023-47024HIGHCross-Site Request Forgery (CSRF) in NCR Terminal Handler v.1.5.1 leads to a one-click account takeover. This is achieved by exploiting multEPSS 0.3%CVE-2023-48751MEDIUMWordPress Participants Database Plugin <= 2.5.5 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2024-34557MEDIUMWordPress Barcode Scanner with Inventory & Order Manager plugin <= 1.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-31723MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Simple Queue Plugin 1.4.6 and earlier allows attackers to change and reset the EPSS 0.3%CVE-2024-42475MEDIUMOAuth library for nim allows insecure generation of state values by generateState - entropy too low and uses regular PRNG instead of CSPRNGEPSS 0.3%CVE-2024-24708MEDIUMWordPress W3SPEEDSTER Plugin <= 7.19 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-38512MEDIUMWordPress WpStream plugin <= 4.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-4086MEDIUMCM Tooltip Glossary – Powerful Glossary Plugin <= 4.2.11 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-51681MEDIUMWordPress Duplicator Plugin <= 1.5.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%