Weaknesses of type CWE-352

6,081 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-73481MEDIUMphpList < 3.7.0-RC5 Cross-Site Request Forgery via Bounce RulesEPSS 0.2%CVE-2024-3947MEDIUMWP To Do <= 1.3.0 - Cross-Site Request Forgery via wptodo_settingsEPSS 0.2%CVE-2024-4204MEDIUMBulk Posts Editing For WordPress <= 4.2.3 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-3943MEDIUMWP To Do <= 1.3.0 - Cross-Site Request Forgery via wptodo_addcommentEPSS 0.2%CVE-2024-40332MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/moneyRecord_deal.php?mudi=delRecordEPSS 0.2%CVE-2025-13179MEDIUMBdtask/CodeCanyon Wholesale Inventory Control and Inventory Management System cross-site request forgeryEPSS 0.2%CVE-2023-5602MEDIUMSocial Media Share Buttons & Social Sharing Icons <= 2.8.5 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-39153MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/info_deal.php?mudi=del&dataType=news&datEPSS 0.2%CVE-2024-3945MEDIUMWP To Do <= 1.3.0 - Cross-Site Request Forgery via wptodo_manage()EPSS 0.2%CVE-2026-2626HIGHDivi Booster < 5.0.2 - Unauthenticated PHP Object InjectionEPSS 0.2%CVE-2024-42580MEDIUMA Cross-Site Request Forgery (CSRF) in the component edit_group.php of Warehouse Inventory System v2.0 allows attackers to escalate privilegEPSS 0.2%CVE-2026-17069HIGHIBM i is Affected By Multiple Vulnerabilities in Digital Certificate ManagerEPSS 0.2%CVE-2022-45228LOWDragino Lora LG01 18ed40 IoT v4.3.4 was discovered to contain a Cross-Site Request Forgery in the logout page.EPSS 0.2%CVE-2023-51402MEDIUMWordPress Ultimate Addons for WPBakery Page Builder Plugin <= 3.19.17 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-33649HIGHAVideo's GET-Based CSRF in setPermission.json.php Enables Privilege Escalation via Arbitrary Permission ModificationEPSS 0.2%CVE-2025-24717MEDIUMWordPress Modal Window Plugin <= 6.1.4 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-27012HIGHWordPress A1POST.BG Shipping for Woo plugin <= 1.5 - CSRF to Privilege Escalation vulnerabilityEPSS 0.2%CVE-2026-1468MEDIUMCross-Site Request Forgery in QuickCMSEPSS 0.2%CVE-2026-64821MEDIUMdjangoSIGE 1.10 CSRF via GET-based Order Cancellation ViewsEPSS 0.2%CVE-2023-51354MEDIUMWordPress Webba Booking Plugin <= 4.5.33 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%