Weaknesses of type CWE-352

6,077 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-6670HIGHCross-Site Request Forgery (CSRF) in Multiple WSO2 Products via HTTP GET in Admin ServicesEPSS 0.2%CVE-2024-49622HIGHWordPress Apa Banner Slider plugin <= 1.0.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2026-3193LOWChia Blockchain send_transaction cross-site request forgeryEPSS 0.2%CVE-2025-2111HIGHWP Headers And Footers <= 3.1.1 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.2%CVE-2025-25770MEDIUMWangmarket v4.10 to v5.0 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /agency/AgencyUserController.java.EPSS 0.2%CVE-2023-25788MEDIUMWordPress Saphali Woocommerce Lite Plugin <= 1.8.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-5818MEDIUMAmazonify <= 0.8.1 - Cross-Site Request Forgery to Amazon Tracking ID UpdateEPSS 0.2%CVE-2023-38579HIGHWestermo Lynx 206-F2G Cross-Site Request ForgeryEPSS 0.2%CVE-2024-0827MEDIUMPlay.ht – Make Your Blog Posts Accessible With Text to Speech Audio <= 3.6.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2023-6251LOWCSRF in delete_user_messageEPSS 0.2%CVE-2023-32792MEDIUMCross-Site Request Forgery on NXLog ManagerEPSS 0.2%CVE-2023-32791MEDIUMCross-Site Request Forgery on NXLog ManagerEPSS 0.2%CVE-2024-1162MEDIUMOrbit Fox by ThemeIsle <= 2.10.29 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-54356MEDIUMWordPress Online Booking & Scheduling Calendar for WordPress by vcita plugin <= 4.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-35773HIGHWordPress Comment Reply Email plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-73292HIGHSemaphore UI: CSRF vulnerability on password change endpoint - No CSRF token or password confirmationEPSS 0.2%CVE-2023-5383MEDIUMFunnelforms Free <= 3.4 - Cross-Site Request Forgery to Arbitrary Post DuplicationEPSS 0.2%CVE-2023-27435MEDIUMWordPress HTTP Auth Plugin <= 0.3.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-46721MEDIUMnosurf vulnerable to CSRF due to non-functional same-origin request checksEPSS 0.2%CVE-2022-47559HIGHCross-Site Request Forgery in Ormazabal productsEPSS 0.2%