Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-47875MEDIUMWordPress Perfmatters Plugin <= 2.1.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2022-35730MEDIUMWordPress Oceanwp sticky header plugin <= 1.0.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-40335HIGHWordPress Cleverwise Daily Quotes Plugin <= 3.2 is vulnerable to Cross Site Scripting (XSS)EPSS 0.2%CVE-2023-5900LOWCross-Site Request Forgery in pkp/pkp-libEPSS 0.2%CVE-2023-51416MEDIUMWordPress EnvíaloSimple plugin <= 2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-81902HIGHConcrete CMS 9.0.0 to 9.5.2 is vulnerable to CSRF on Orphan Block CleanupEPSS 0.2%CVE-2024-49306MEDIUMWordPress WP Content Copy Protection & No Right Click plugin <= 3.5.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30967CRITICALWordPress WPJobBoard plugin < 5.11.1 - CSRF to Remote Code Execution (RCE) vulnerabilityEPSS 0.2%CVE-2024-42476MEDIUMoauth CSRF vulnerabilityEPSS 0.2%CVE-2026-31016MEDIUMCross Site Request Forgery vulnerability in Squidex.io Squidex CMS v.7.21.0 and before allows a remote attacker to escalate privileges via tEPSS 0.2%CVE-2024-27265MEDIUMIBM Integration Bus for z/OS cross-site request forgeryEPSS 0.2%CVE-2024-7817MEDIUMMisiek Photo Album <= 1.4.3 - Album Deletion via CSRFEPSS 0.2%CVE-2025-50902HIGHCross Site Request Forgery (CSRF) vulnerability in old-peanut Open-Shop (aka old-peanut/wechat_applet__open_source) thru 1.0.0 allows attackEPSS 0.2%CVE-2024-28731HIGHCross Site Request Forgery vulnerability in DLink DWR 2000M 5G CPE With Wifi 6 Ax1800 and Dlink DWR 5G CPE DWR-2000M_1.34ME allows a local aEPSS 0.2%CVE-2024-1213MEDIUMEasy Social Feed <= 6.5.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-1214MEDIUMEasy Social Feed <= 6.5.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-1489MEDIUMSMS Alert Order Notifications – WooCommerce <= 3.6.9 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-27694HIGHFlyCms v1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the /system/share/ztree_category_edit.EPSS 0.2%CVE-2024-7688MEDIUMAZIndex <= 0.8.1 - Index Deletion via CSRFEPSS 0.2%CVE-2023-45317HIGHSielco Radio Link and Analog FM Transmitters Cross-Site Request ForgeryEPSS 0.2%