Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-2113MEDIUMNinja Forms Contact Form – The Drag and Drop Form Builder for WordPress <= 3.8.0 - Cross-Site Request Forgery to Publicly Accessible Form Submission ExportEPSS 0.2%CVE-2023-31230HIGHWordPress Baidu Tongji generator Plugin <= 1.0.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-4246MEDIUMGiveWP <= 2.33.3 - Cross-Site Request Forgery to plugin installationEPSS 0.2%CVE-2026-6701MEDIUMaddfreespace <= 0.1.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via Settings PageEPSS 0.2%CVE-2026-92383MEDIUMPbootCMS User Management UserController.php mod cross-site request forgeryEPSS 0.2%CVE-2026-58143HIGHCotonti Siena 0.9.26 CSRF via admin.php Config Update EndpointEPSS 0.2%CVE-2023-23984MEDIUMWordPress Bubble Menu – circle floating menu Plugin <= 3.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2022-47372HIGHStored cross-site scripting vulnerability in create event sectionEPSS 0.2%CVE-2023-32104MEDIUMWordPress MyCurator Content Curation Plugin <= 3.74 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-56203HIGHWordPress Wayne Audio Player plugin <= 1.0 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2024-53707MEDIUMWordPress Ahmeti Wp Güzel Sözler plugin <= 4.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-26845MEDIUMA Cross-Site Request Forgery (CSRF) in OpenCATS 0.9.7 allows attackers to force users into submitting web requests via unspecified vectors.EPSS 0.2%CVE-2026-12740HIGHPlack::Middleware::OAuth versions through 0.10 for Perl do not support the OAuth 2.0 state parameterEPSS 0.2%CVE-2026-4922HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.2%CVE-2024-36669MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/type_deal.php?mudi=add.EPSS 0.2%CVE-2023-22681MEDIUMWordPress Online Exam Software : eExamhall Plugin <= 4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-6671MEDIUMCross-Site Request Forgery on OPEN JOURNAL SYSTEMSEPSS 0.2%CVE-2023-52047HIGHDedecms v5.7.112 was discovered to contain a Cross-Site Request Forgery (CSRF) in the file manager.EPSS 0.2%CVE-2023-23974MEDIUMWordPress Quick Event Manager Plugin <= 9.7.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-51531MEDIUMWordPress Thrive Automator Plugin <= 1.17 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%