Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-32794MEDIUMWordPress Paid Memberships Pro plugin <= 2.12.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-48057MEDIUMlocalai <=2.20.1 is vulnerable to Cross Site Scripting (XSS). When calling the delete model API and passing inappropriate parameters, it canEPSS 0.2%CVE-2025-47886MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Cadence vManager Plugin 4.0.1-286.v9e25a_740b_a_48 and earlier allows attackersEPSS 0.2%CVE-2024-41987HIGHCross-Site Request Forgery (CSRF) vulnerability in TEM Opera Plus FM Family TransmitterEPSS 0.2%CVE-2024-23319LOWCSRF issue allows disconnecting a user's Jira connection through a simple post message (Jira Plugin)EPSS 0.2%CVE-2026-19535HIGHNozomi Networks Labs identified a CWE-352: Cross-Site Request Forgery (CSRF) vulnerability in the LuCI administrative web interface of AdvanEPSS 0.2%CVE-2026-4090MEDIUMInquiry cart <= 3.4.2 - Cross-Site Request Forgery via Settings FormEPSS 0.2%CVE-2024-55894MEDIUMTYPO3 Cross-Site Request Forgery in Backend User ModuleEPSS 0.2%CVE-2023-2891MEDIUMWP EasyCart <= 5.4.8 - Cross-Site Request Forgery via process_delete_productEPSS 0.2%CVE-2024-55893MEDIUMTYPO3 Cross-Site Request Forgery in Log ModuleEPSS 0.2%CVE-2024-28669MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/freelist_edit.php.EPSS 0.2%CVE-2024-6841MEDIUMCSRF in vanna-ai/vannaEPSS 0.2%CVE-2024-20421HIGHCisco ATA 190 Series Analog Telephone Adapter Firmware Cross-Site Request Forgery VulnerabilityEPSS 0.2%CVE-2024-9365MEDIUMCross-Site Request Forgery (CSRF) in polyaxon/polyaxonEPSS 0.2%CVE-2024-43787MEDIUMHono CSRF middleware can be bypassed using crafted Content-Type headerEPSS 0.2%CVE-2024-10906HIGHCross-Site Request Forgery (CSRF) in eosphoros-ai/db-gptEPSS 0.2%CVE-2024-47082MEDIUMStrawberry GraphQL Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-58469LOWQuLog CenterEPSS 0.2%CVE-2024-0514MEDIUMRoyal Elementor Addons and Templates <= 1.3.87 - Cross-Site Request Forgery via add_to_compareEPSS 0.2%CVE-2024-47100HIGHA vulnerability has been identified in SIMATIC S7-1200 CPU 1211C AC/DC/Rly (6ES7211-1BE40-0XB0), SIMATIC S7-1200 CPU 1211C DC/DC/DC (6ES7211EPSS 0.2%