Weaknesses of type CWE-352

6,051 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2022-29451HIGHWordPress Rara One Click Demo Import plugin <= 1.2.9 - Cross-Site Request Forgery (CSRF) leads to Arbitrary File Upload vulnerabilityEPSS 0.6%CVE-2017-20053MEDIUMXYZScripts Contact Form Manager Plugin cross-site request forgeryEPSS 0.6%CVE-2022-2432HIGHEcwid Ecommerce Shopping Cart <= 6.10.23 - Cross-Site Request Forgery to Settings/Options UpdateEPSS 0.6%CVE-2022-0191Ad Invalid Click Protector (AICP) < 1.2.7 - Arbitrary Ban Deletion via CSRFEPSS 0.6%CVE-2022-2184CAPTCHA 4WP < 7.1.0 - Local File Inclusion via CSRFEPSS 0.6%CVE-2022-35943MEDIUMSameSite may allow cross-site request forgery (CSRF) protection to be bypassedEPSS 0.6%CVE-2021-4387MEDIUMOpal Estate <= 1.6.11 - Cross-Site Request Forgery BypassEPSS 0.6%CVE-2022-1900HIGHCopify <= 1.3.0 - Cross-Site Request Forgery to Cross-Site ScriptingEPSS 0.6%CVE-2021-25081WP Google Map < 1.8.4 - Arbitrary Post Deletion and Plugin's Settings Update via CSRFEPSS 0.6%CVE-2024-10557MEDIUMcode-projects Blood Bank Management System updateprofile.php cross-site request forgeryEPSS 0.6%CVE-2021-24231Patreon WordPress < 1.7.0 - CSRF to Disconnect Sites From PatreonEPSS 0.6%CVE-2021-43846MEDIUMCSRF forgery protection bypass for Spree::OrdersController#populateEPSS 0.6%CVE-2014-2358Fox-IT DataDiode Appliance CSRFEPSS 0.6%CVE-2021-24642Scroll Baner <= 1.0 - CSRF to RCEEPSS 0.6%CVE-2020-1692HIGHMoodle before version 3.7.2 is vulnerable to information exposure of service tokens for users enrolled in the same course.EPSS 0.6%CVE-2021-24735Compact WP Audio Player < 1.9.7 - Setting Change via CSRFEPSS 0.6%CVE-2022-43719HIGHApache Superset: Cross Site Request Forgery (CSRF) on accept, request access APIEPSS 0.6%CVE-2021-24675One User Avatar < 2.3.7 - Avatar Update via CSRFEPSS 0.6%CVE-2024-53946HIGHThe KuWFi 4G LTE AC900 router 1.0.13 is vulnerable to Cross-Site Request Forgery (CSRF) on its web management interface. This vulnerability EPSS 0.6%CVE-2024-29684CRITICALDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /src/dede/makehtml_homepage.php allowing a remoEPSS 0.6%