Weaknesses of type CWE-352

6,050 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-24704Orange Form <= 1.0 - SQL Injection via CSRFEPSS 0.6%CVE-2022-47130MEDIUMA Cross-Site Request Forgery (CSRF) in Academy LMS before v5.10 allows a discount coupon to be arbitrarily created if an attacker with adminEPSS 0.6%CVE-2022-1611Bulk Page Creator < 1.1.4 - Arbitrary Page Creation via CSRFEPSS 0.6%CVE-2022-1765Hot Linked Image Cacher <= 1.16 - Image upload/cache abuse via CSRFEPSS 0.6%CVE-2021-24328WP Login Security and History <= 1.0 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-4168MEDIUMCross-Site Request Forgery (CSRF) in star7th/showdocEPSS 0.6%CVE-2021-25010Post Snippets < 3.1.4 - CSRF to Stored Cross-Site ScriptingEPSS 0.6%CVE-2020-15156MEDIUMXSS due to lack of CSRF validation for replying/publishingEPSS 0.6%CVE-2021-36444HIGHCross Site Request Forgery (CSRF) vulnerability in imcat 5.4 allows remote attackers to gain escalated privileges via flaws one time token gEPSS 0.6%CVE-2021-36443HIGHCross Site Request Forgery vulnerability in imcat 5.4 allows remote attackers to escalate privilege via lack of token verification.EPSS 0.6%CVE-2021-24879SupportCandy < 2.2.7 - CSRF to Cross-Site ScriptingEPSS 0.6%CVE-2022-0770Translate WordPress with GTranslate < 2.9.9 - CSRF to Account TakeoverEPSS 0.6%CVE-2023-3977MEDIUMInisev Plugins (Various Versions) - Cross-Site Request Forgery on handle_installation functionEPSS 0.6%CVE-2021-32730MEDIUMNo CSRF protection on the password change formEPSS 0.6%CVE-2022-1672Insights from Google PageSpeed < 4.0.7 - Multiple CSRFEPSS 0.6%CVE-2024-48962HIGHApache OFBiz: Bypass SameSite restrictions with target redirection using URL parameters (SSTI and CSRF leading to RCE)EPSS 0.6%CVE-2021-43353HIGHCrisp Live Chat <= 0.31 Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.6%CVE-2025-26206CRITICALCross Site Request Forgery vulnerability in sell done storefront v.1.0 allows a remote attacker to escalate privileges via the index.html coEPSS 0.6%CVE-2022-0335A flaw was found in Moodle in versions 3.11 to 3.11.4, 3.10 to 3.10.8, 3.9 to 3.9.11 and earlier unsupported versions. The "delete badge aliEPSS 0.6%CVE-2025-55147HIGHCSRF in Ivanti Connect Secure before 22.7R2.9 or 22.8R2, Ivanti Policy Secure before 22.7R1.6, Ivanti ZTA Gateway before 2.8R2.3-723 and IvaEPSS 0.6%