Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-37413MEDIUMWordPress Preschool and Kindergarten theme <= 1.2.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-43337MEDIUMWordPress Brave plugin <= 0.7.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37441MEDIUMWordPress NewsMash theme <= 1.0.34 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13405MEDIUMApptivo Business Site CRM <= 5.3 - Cross-Site Request Forgery to IP Address BlockEPSS 0.2%CVE-2024-35673MEDIUMWordPress Pure Chat plugin <= 2.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-43295MEDIUMWordPress WP Data Access plugin <= 5.5.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37272MEDIUMWordPress Travel Monster theme <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-7379MEDIUMA security bypass vulnerability was found in DataSync Center installed on ADMEPSS 0.2%CVE-2024-43336MEDIUMWordPress WP User Manager – User Profile Builder & Membership plugin <= 2.9.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37938MEDIUMWordPress SociallyViral theme <= 1.0.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37939MEDIUMWordPress Patricia Lite theme <= 1.2.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37448MEDIUMWordPress OnePress theme <= 2.3.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-61204CRITICALVulnerability in the PeopleSoft Enterprise FIN Program Management product of Oracle PeopleSoft (component: Primavera Integration). The supEPSS 0.2%CVE-2024-37458MEDIUMWordPress Highlight theme <= 1.0.29 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54357MEDIUMWordPress Avada theme <= 7.11.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37236MEDIUMWordPress Loco Translate plugin <= 2.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-0613MEDIUMDelete Custom Fields <= 0.3.1 - Cross-Site Request Forgery to Post Meta DeletionEPSS 0.2%CVE-2026-60648HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Web Content Management). Supported versions tEPSS 0.2%CVE-2024-13795MEDIUMEcwid by Lightspeed Ecommerce Shopping Cart <= 6.12.27 - Cross-Site Request Forgery to Send Deactivation MessageEPSS 0.2%CVE-2026-46894HIGHVulnerability in the Oracle iSupplier Portal product of Oracle E-Business Suite (component: Home Page). Supported versions that are affecteEPSS 0.2%