Weaknesses of type CWE-352

6,101 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-20934MEDIUMVulnerability in the Oracle Installed Base product of Oracle E-Business Suite (component: Engineering Change Order). Supported versions thaEPSS 0.2%CVE-2025-67013MEDIUMThe web management interface in ETL Systems Ltd DEXTRA Series ' Digital L-Band Distribution System v1.8 does not implement Cross-Site RequesEPSS 0.2%CVE-2024-56229MEDIUMWordPress SearchIQ plugin <= 4.6 - Cross-Site Requst Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-54205HIGHWordPress Paloma Widget plugin <= 1.14 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-41347LOWOpenClaw < 2026.3.31 - Cross-Site Request Forgery via Missing Browser-Origin Validation in HTTP Operator EndpointsEPSS 0.2%CVE-2024-43339MEDIUMWordPress WordPress Webinar Plugin – WebinarPress plugin <= 1.33.20 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-20933MEDIUMVulnerability in the Oracle Installed Base product of Oracle E-Business Suite (component: Engineering Change Order). Supported versions thaEPSS 0.2%CVE-2023-38739MEDIUMIBM Sterling B2B Integrator cross-site request forgeryEPSS 0.2%CVE-2025-47546HIGHWordPress WP Compress plugin <= 6.30.30 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30854MEDIUMWordPress Serial Codes Generator and Validator with WooCommerce Support plugin <= 2.7.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-44028HIGHWordPress NiceJob plugin < 3.6.5 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-38778MEDIUMWordPress WP Fast Total Search <= 1.69.234 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-20942MEDIUMVulnerability in the Oracle Complex Maintenance, Repair, and Overhaul product of Oracle Supply Chain (component: LOV). Supported versions tEPSS 0.2%CVE-2026-85289MEDIUMInvoicePlane: Missing CSRF Token Validation on Multiple Delete EndpointsEPSS 0.2%CVE-2024-20940MEDIUMVulnerability in the Oracle Knowledge Management product of Oracle E-Business Suite (component: Create, Update, Authoring Flow). Supported EPSS 0.2%CVE-2026-45119MEDIUMMyBB: ACP UTF-8 Conversion CSRFEPSS 0.2%CVE-2025-43748HIGHInsufficient CSRF protection for omni-administrator users in Liferay Portal 7.0.0 through 7.4.3.119, and Liferay DXP 2024.Q1.1 through 2024.EPSS 0.2%CVE-2026-85274MEDIUMInvoicePlane: Recurring Invoice State Change via GET Request Without CSRF ProtectionEPSS 0.2%CVE-2026-81432MEDIUMJetStyleManager < 1.3.9 - Skin Deletion and Modification via CSRFEPSS 0.2%CVE-2024-51630HIGHWordPress Responsive Flickr Gallery plugin <= 1.3.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%