Weaknesses of type CWE-352

6,081 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-35778MEDIUMWordPress Recent Posts Slider Plugin <= 1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-34185MEDIUMWordPress NextGen GalleryView Plugin <= 0.5.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-25443MEDIUMWordPress Button Generator – easily Button Builder Plugin <= 2.3.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-35047MEDIUMWordPress All Bootstrap Blocks Plugin <= 1.3.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-34029MEDIUMWordPress Disable WordPress Update Notifications Plugin <= 2.3.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-40198MEDIUMWordPress Easy Cookie Law Plugin <= 3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-43338MEDIUMWordPress Crowdsignal Polls & Ratings plugin <= 3.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-5142MEDIUMSimple Page Access Restriction <= 1.0.31 - Cross-Site Request Forgery via Multiple ParametersEPSS 0.2%CVE-2024-23597MEDIUMCross-site request forgery (CSRF) vulnerability exists in TvRock 0.9t8a. If a logged-in user of TVRock accesses a specially crafted page, unEPSS 0.2%CVE-2026-26718CRITICALA Cross-Site Request Forgery (CSRF) vulnerability exists in the xxl-job-admin web application v.3.0.0 that allows an attacker to perform unaEPSS 0.2%CVE-2025-52841HIGHLaundry 2.3.0 - Account Takeover via CSRFEPSS 0.2%CVE-2024-28430MEDIUMDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/catalog_edit.php.EPSS 0.2%CVE-2026-47725MEDIUMnebula-mesh: Web UI lacks CSRF tokens on /ui/* mutating endpointsEPSS 0.2%CVE-2024-49290MEDIUMWordPress Cooked Pro plugin < 1.8.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54418MEDIUMWordPress DTC Documents plugin <= 1.1.05 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31690HIGHCache Utility - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2025-019EPSS 0.2%CVE-2026-40926HIGHWWBN AVideo Vulnerable to CSRF in Admin JSON Endpoints (Category CRUD, Plugin Update Script)EPSS 0.2%CVE-2025-31677HIGHAI (Artificial Intelligence) - Critical - Cross Site Request Forgery - SA-CONTRIB-2025-003EPSS 0.2%CVE-2024-4344MEDIUMShield Security – Smart Bot Blocking & Intrusion Prevention Security <= 19.1.13 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-80210HIGHFrontAccounting through 2.4.20 Cross-Site Request Forgery on Financial Transaction FormsEPSS 0.2%