Weaknesses of type CWE-352

6,103 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-10588MEDIUMPixelYourSite <= 11.1.2 – Cross-Site Request Forgery to GDPR Options ModificationEPSS 0.2%CVE-2025-10375MEDIUMWeb Accessibility By accessiBe <= 2.10 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-97648MEDIUMningzichun student-management-system cross-site request forgeryEPSS 0.2%CVE-2018-25397MEDIUMPHP-SHOP 1.0 Cross-Site Request Forgery via users.phpEPSS 0.2%CVE-2025-9630MEDIUMWP SinoType <= 1.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-25056MEDIUMCross-site request forgery vulnerability exists in Wi-Fi AP UNIT 'AC-WPS-11ac series'. If a user views a malicious page while logged in, uniEPSS 0.2%CVE-2026-72849HIGHBudibase before 3.40.0 Identity Confusion via Chat-Link Handoff CSRFEPSS 0.2%CVE-2025-23113LOWAn issue was discovered in REDCap 14.9.6. It has an action=myprojects&logout=1 CSRF issue in the alert-title while performing an upload of aEPSS 0.2%CVE-2016-20051MEDIUMSnews CMS 1.7 Cross-Site Request Forgery via changeupEPSS 0.2%CVE-2026-34896HIGHWordPress Under Construction, Coming Soon & Maintenance Mode plugin <= 2.1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-9627MEDIUMRun Log <= 1.7.10 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-9948MEDIUMChat by Chatwee <= 2.1.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-1072MEDIUMKeybase.io Verification <= 1.4.5 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-9623MEDIUMAdmin in English with Switch <= 1.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-9631MEDIUMAutoCatSet <= 2.1.4 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-63953MEDIUMA Cross-Site Request Forgery (CSRF) in the /usapi?method=add-user component of Magewell Pro Convert v1.2.213 allows attackers to arbitrarilyEPSS 0.2%CVE-2025-10499MEDIUMNinja Forms – The Contact Form Builder That Grows With You <= 3.12.0 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-9949MEDIUMInternal Links Manager <= 3.0.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-13606MEDIUMExport All Posts, Products, Orders, Refunds & Users <= 2.19 - Cross-Site Request Forgery to Sensitive Information ExposureEPSS 0.2%CVE-2025-55043MEDIUMMuraCMS through 10.1.10 contains a CSRF vulnerability in the bundle creation functionality (csettings.cfc createBundle method) that allows uEPSS 0.2%