Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-46085HIGHFrogCMS V0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/plugin/file_manager/renameEPSS 0.2%CVE-2023-41684MEDIUMWordPress SIS Handball Plugin <= 1.0.45 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-13709MEDIUMLinear <= 2.8.1 - Cross-Site Request Forgery to Cache ResetEPSS 0.2%CVE-2021-47754MEDIUMArunna 1.0.0 - 'Multiple' Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-25106CRITICALWordPress Starter Templates by FancyWP plugin <= 2.0.0 - CSRF to Arbitrary Plugin Installation vulnerabilityEPSS 0.2%CVE-2026-27589MEDIUMCaddy vulnerable to cross-origin config application via local admin API /load (caddy)EPSS 0.2%CVE-2024-32445MEDIUMWordPress WebinarIgnition plugin <= 3.05.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54321MEDIUMWordPress Hive Support plugin <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-10819HIGHCSRF to XSS in binary-husky/gpt_academicEPSS 0.2%CVE-2023-48258MEDIUMThe vulnerability allows a remote attacker to delete arbitrary files on the file system via a crafted URL or HTTP request through a victim’EPSS 0.2%CVE-2020-37054MEDIUMNavigate CMS 2.8.7 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-66885MEDIUMLivebook Teams identity callback lacks state binding, allowing login CSRFEPSS 0.2%CVE-2024-22601HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/score/scorerule_saveEPSS 0.2%CVE-2024-2113MEDIUMNinja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission ExportEPSS 0.2%CVE-2026-6701MEDIUMaddfreespace <= 0.1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings PageEPSS 0.2%CVE-2023-32123MEDIUMWordPress The7 Theme <= 11.7.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-13119MEDIUMFabian Ros/SourceCodester Simple E-Banking System cross-site request forgeryEPSS 0.2%CVE-2026-32839MEDIUMEdimax GS-5008PL <= 1.00.54 CSRF via Management CGI EndpointsEPSS 0.2%CVE-2023-48790HIGHA cross site request forgery vulnerability [CWE-352] in Fortinet FortiNDR version 7.4.0, 7.2.0 through 7.2.1 and 7.1.0 through 7.1.1 and befEPSS 0.2%CVE-2026-90599MEDIUMRizwan17 inventory-management-system process.php cross-site request forgeryEPSS 0.2%