Weaknesses of type CWE-352

6,057 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2022-4218MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Arbitrary Quiz Deletion and CopyingEPSS 0.4%CVE-2022-20961HIGHA vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attackeEPSS 0.4%CVE-2021-24780—Single Post Exporter <= 1.1.1 - Plugin's Settings Update via CSRFEPSS 0.4%CVE-2021-24805—DW Question & Answer Pro <= 1.3.4 - Multiple CSRFEPSS 0.4%CVE-2021-24818—WP Limits <= 1.0 - Plugin's Settings Update via CSRFEPSS 0.4%CVE-2023-25989MEDIUMCross-Site Request Forgery (CSRF) vulnerability in multiple WordPress plugins by MeksEPSS 0.4%CVE-2021-41260HIGHMissing CSRF checks in GaletteEPSS 0.4%CVE-2024-4172MEDIUMidcCMS cross-site request forgeryEPSS 0.4%CVE-2020-7029MEDIUMAvaya Product System Management Interface Cross-Site Request Forgery VulnerabilityEPSS 0.4%CVE-2023-4659CRITICALCross-Site Request Forgery in Free5GcEPSS 0.4%CVE-2022-0226MEDIUMCross-Site Request Forgery (CSRF) in livehelperchat/livehelperchatEPSS 0.4%CVE-2022-38079MEDIUMWordPress Backup Scheduler plugin <= 1.5.13 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2013-10025MEDIUMExit Strategy Plugin exitpage.php exitpageadmin cross-site request forgeryEPSS 0.4%CVE-2012-10015MEDIUMBestWebSoft Twitter Plugin Settings Page twitter.php twttr_settings_page cross-site request forgeryEPSS 0.4%CVE-2013-10027MEDIUMBlogger Importer Plugin blogger-importer.php restart cross-site request forgeryEPSS 0.4%CVE-2013-10029MEDIUMExit Box Lite Plugin wordpress-exit-box-lite.php exitboxadmin cross-site request forgeryEPSS 0.4%CVE-2025-27624MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins 2.499 and earlier, LTS 2.492.1 and earlier allows attackers to have users togglEPSS 0.4%CVE-2023-5690MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.4%CVE-2022-3898HIGHWP Affiliate Platform <= 6.3.9 - Cross-Site Request ForgeryEPSS 0.4%CVE-2022-29453MEDIUMWordPress API KEY for Google Maps plugin <= 1.2.1 - CSRF vulnerability leading to Google Maps API key updateEPSS 0.4%