Weaknesses of type CWE-352

6,080 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-51668MEDIUMWordPress Inline Image Upload for BBPress Plugin <= 1.1.18 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-1923MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_remove_cdn_integration_ajax_request_callback'EPSS 0.2%CVE-2018-25127MEDIUMSOCA Access Control System 180612 Cross-Site Request Forgery via Admin InterfaceEPSS 0.2%CVE-2023-51510MEDIUMWordPress Export Media URLs plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-1925MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_clear_cache_of_allsites_callback'EPSS 0.2%CVE-2023-50902MEDIUMWordPress New User Approve Plugin <= 2.5.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-1926MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'deleteCacheToolbar'EPSS 0.2%CVE-2026-6777MEDIUMOther issue in the Networking: DNS componentEPSS 0.2%CVE-2023-51535MEDIUMWordPress Spam protection, AntiSpam, FireWall by CleanTalk Plugin <= 6.20 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-31235MEDIUMWordPress Comments Import & Export plugin <= 2.3.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-44237MEDIUMWordPress WP Site Protector Plugin <= 2.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-44257MEDIUMWordPress Mang Board WP Plugin <= 1.7.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-24798MEDIUMWordPress Debug Plugin <= 1.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-31269MEDIUMWordPress Easy Google Maps plugin <= 1.11.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31034MEDIUMWordPress Customize Login Page plugin <= 1.1 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2023-44240MEDIUMWordPress Timthumb Vulnerability Scanner Plugin <= 1.54 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-12220MEDIUMSMS for WooCommerce <= 2.8.1 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.2%CVE-2023-51407MEDIUMWordPress Split Test For Elementor plugin <= 1.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-1920MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'wpfc_purgecache_varnish_callback'EPSS 0.2%CVE-2023-1927MEDIUMWP Fastest Cache <= 1.1.2 - Cross-Site Request Forgery via 'deleteCssAndJsCacheToolbar'EPSS 0.2%