Weaknesses of type CWE-352

6,103 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-21550MEDIUMVulnerability in the Oracle Financial Services Behavior Detection Platform product of Oracle Financial Services Applications (component: WebEPSS 0.2%CVE-2025-14159MEDIUMSecure Copy Content Protection and Content Locking <= 4.9.2 - Cross-Site Request Forgery to Data ExportEPSS 0.2%CVE-2025-23640HIGHWordPress Rename Author Slug plugin <= 1.2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2019-25250MEDIUMDevolo dLAN 500 AV Wireless+ 3.1.0-1 Cross-Site Request ForgeryEPSS 0.2%CVE-2023-2438MEDIUMUserPro <= 5.1.0 - Cross-Site Request Forgery to Stored Cross-Site Scripting via userpro_save_userdataEPSS 0.2%CVE-2025-65962MEDIUMTuleap has missing CSRF protections its in tracker field dependenciesEPSS 0.2%CVE-2026-11155MEDIUMInappropriate implementation in CSS in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.2%CVE-2019-25247MEDIUMBeward N100 H.264 VGA IP Camera M2.1.6 CSRF Add Admin VulnerabilityEPSS 0.2%CVE-2026-45610MEDIUMWWBN AVideo plugin/LoginControl/set.json.php: 2FA toggle endpoint has no CSRF protection, letting an attacker page silently disable a logged-in victim's 2FAEPSS 0.2%CVE-2026-58003HIGHWWBN AVideo Cross-Site Request Forgery via releaseVideoNow.json.phpEPSS 0.2%CVE-2026-11156MEDIUMInappropriate implementation in CSS in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.2%CVE-2024-40601MEDIUMAn issue was discovered in the MediaWikiChat extension for MediaWiki through 1.42.1. CSRF can occur in API modules.EPSS 0.2%CVE-2024-12572MEDIUMHello in All Languages <= 1.0.6 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-1394MEDIUMWP Quick Contact Us <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-4839MEDIUMCSRF in Servers Configurations in parisneo/lollms-webuiEPSS 0.2%CVE-2024-20944MEDIUMVulnerability in the Oracle iSupport product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affecEPSS 0.2%CVE-2025-30612HIGHWordPress Replace Default Words plugin <= 1.3 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30620HIGHWordPress WP Odoo Form Integrator plugin <=1.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-66529MEDIUMWordPress Chartify plugin <= 3.6.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-53329HIGHWordPress Społecznościowa 6 PL 2013 plugin <= 2.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%