Weaknesses of type CWE-352

6,089 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-32437MEDIUMWordPress eCommerce Product Catalog plugin <= 3.3.28 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-46600MEDIUMdingfanzu CMS 1.0 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/doAdminAction.php?act=delCate&id=31EPSS 0.2%CVE-2024-30468MEDIUMWordPress All-In-One Security (AIOS) – Security and Firewall plugin <= 5.2.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32095MEDIUMWordPress MultiParcels Shipping For WooCommerce plugin < 1.16.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32102MEDIUMWordPress Crony Cronjob Manager plugin <= 0.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-0660MEDIUMFormidable Forms <= 6.7.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-2960MEDIUMSVS Pricing Tables <= 1.0.4 - Cross-Site Request Forgery to Pricing Table DeletionEPSS 0.2%CVE-2026-100873MEDIUMmathurvishal CloudClassroom-PHP-Project cross-site request forgeryEPSS 0.2%CVE-2024-37450MEDIUMWordPress Benevolent theme <= 1.3.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-52451HIGHWordPress Post Ideas plugin <= 2 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2024-35551MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/infoWeb_deal.php?mudi=add.EPSS 0.2%CVE-2020-10734—A vulnerability was found in keycloak in the way that the OIDC logout endpoint does not have CSRF protection. Versions shipped with Red Hat EPSS 0.2%CVE-2025-34430MEDIUM1Panel CSRF Panel Name ModificationEPSS 0.2%CVE-2024-37093MEDIUMWordPress MasterStudy LMS plugin <= 3.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37451MEDIUMWordPress Travel Agency theme <= 1.4.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37435MEDIUMWordPress Perfect Portfolio theme <= 1.2.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-40883MEDIUMCross-site request forgery vulnerability exists in ELECOM wireless LAN routers. Viewing a malicious page while logging in to the affected prEPSS 0.2%CVE-2024-2959MEDIUMSVS Pricing Tables <= 1.0.4 - Cross-Site Request Forgery to Pricing Table Edit/CreationEPSS 0.2%CVE-2021-47820MEDIUMUbee EVW327 - 'Enable Remote Access' Cross-Site Request Forgery (CSRF)EPSS 0.2%CVE-2025-7202MEDIUMCross-Site Request Forgery (CSRF) allowed remote control of Elgato Key LightsEPSS 0.2%