Weaknesses of type CWE-352

6,088 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-45752MEDIUMWordPress Post Gallery Plugin <= 2.3.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45052MEDIUMWordPress WP Bing Map Pro Plugin < 5.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45063MEDIUMWordPress AI Content Writing Assistant (Content Writer, ChatGPT, Image Generator) All in One Plugin <= 1.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-32124MEDIUMWordPress Publish Confirm Message Plugin <= 1.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-31923MEDIUMWordPress Feather Login Page plugin <= 1.1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-91857MEDIUMMISP: State-changing actions accessible via GET request enabling CSRFEPSS 0.2%CVE-2025-8592HIGHInspiro <= 2.1.2 - Cross-Site Request Forgery to Arbitrary Plugin InstallationEPSS 0.2%CVE-2023-45107MEDIUMWordPress GoodBarber Plugin <= 1.0.22 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32090MEDIUMWordPress Church Admin plugin <= 4.0.27 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-24884MEDIUMWordPress Contact Form 7 Connector Plugin <= 1.2.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-46775MEDIUMWordPress Original texts Yandex WebMaster Plugin <= 1.18 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-41131MEDIUMWordPress Sp*tify Play Button for WordPress Plugin <= 2.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45643MEDIUMWordPress CPT Shortcode Generator Plugin <= 1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-67361MEDIUMJoomla Extension - j2commerce.com - Unauthenticated file upload with missing directory protection in J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5EPSS 0.2%CVE-2026-40174HIGHMasa CMS CSRF in user address management allows unauthorized address changesEPSS 0.2%CVE-2024-32433MEDIUMWordPress BEAF plugin <= 4.5.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2023-44993MEDIUMWordPress ChatBot Plugin <= 4.7.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-46085MEDIUMWordPress Wp Ultimate Review Plugin <= 2.2.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-32107MEDIUMWordPress Finale Lite plugin <= 2.18.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-24875MEDIUMWordPress Link Library Plugin <= 7.5.13 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%