Weaknesses of type CWE-352

6,081 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-3163MEDIUMEasy Property Listings < 3.5.4 - Arbitrary Contact Deletion via CSRFEPSS 0.2%CVE-2024-9351MEDIUMForminator Forms – Contact Form, Payment Form & Custom Form Builder <= 1.35.1 - Cross-Site Request Forgery to Draft Quiz CreationEPSS 0.2%CVE-2024-9649MEDIUMWP ULike <= 4.7.4 - Cross-Site Request Forgery to Statistic DeletionEPSS 0.2%CVE-2025-0810HIGHRead More & Accordion <= 3.4.7 - Cross-Site Request Forgery to Local File InclusionEPSS 0.2%CVE-2024-35553HIGHidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoMove_deal.php?mudi=add&nohrefStr=cloEPSS 0.2%CVE-2026-7108MEDIUMcode-projects Invoice System in Laravel cross-site request forgeryEPSS 0.2%CVE-2026-75151MEDIUMSourceCodester Onlne Examination & Learning Management System cross-site request forgeryEPSS 0.2%CVE-2026-6589MEDIUMComfyUI server.py create_origin_only_middleware cross-site request forgeryEPSS 0.2%CVE-2026-4971MEDIUMSourceCodester Note Taking App cross-site request forgeryEPSS 0.2%CVE-2024-2741HIGHCross-Site Request Forgery in Planet IGS-4215-16T2SEPSS 0.2%CVE-2024-43927MEDIUMWordPress Email Address Encoder plugin <= 1.0.23 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-44925HIGHCross-Site Request Forgery (CSRF) vulnerability in InfoScale v.9.1.3 Operations Manager (VIOM) allows an attacker to force the user with an EPSS 0.2%CVE-2024-36547MEDIUMidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/vpsClass_deal.php?mudi=addEPSS 0.2%CVE-2024-27559MEDIUMStupid Simple CMS v1.2.4 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /save_settings.phpEPSS 0.2%CVE-2024-54419MEDIUMWordPress Ui Slider Filter By Price plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30783HIGHWordPress WP Google Review Slider plugin <= 16.0 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-6720MEDIUMLight Poll <= 1.0.0 - Poll Answers Deletion via CSRFEPSS 0.2%CVE-2026-6294MEDIUMGoogle PageRank Display <= 1.4 - Cross-Site Request Forgery to Settings Update via Settings PageEPSS 0.2%CVE-2024-36550MEDIUMidccms V1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via /admin/vpsCompany_deal.php?mudi=add&nohrefStr=closeEPSS 0.2%CVE-2024-42629MEDIUMFrogCMS v0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/page/edit/10.EPSS 0.2%