Weaknesses of type CWE-352

6,059 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-4402MEDIUMMultiple Roles <= 1.3.1- Cross-Site Request Forgery BypassEPSS 0.4%CVE-2020-36669HIGHJetBackup – WP Backup, Migrate & Restore <= 1.3.9 - Cross-Site Request Forgery to Arbitrary File UploadEPSS 0.4%CVE-2022-47131MEDIUMA Cross-Site Request Forgery (CSRF) in Academy LMS before v5.10 allows an attacker to arbitrarily create a page.EPSS 0.4%CVE-2023-4916HIGHLogin with phone number <= 1.5.6 - Cross-Site Request Forgery to User Password ChangeEPSS 0.4%CVE-2024-3147MEDIUMDedeCMS makehtml_map.php cross-site request forgeryEPSS 0.4%CVE-2025-9747MEDIUMKoillection csrf_protection_controller.js cross-site request forgeryEPSS 0.4%CVE-2022-22811—A CWE-352: Cross-Site Request Forgery (CSRF) vulnerability exists that could induce users to perform unintended actions, leading to the overEPSS 0.4%CVE-2021-3932MEDIUMCross-Site Request Forgery (CSRF) in area17/twillEPSS 0.4%CVE-2024-3238HIGHWordPress Menu Plugin — Superfly Responsive Menu <= 5.0.29 - Cross-Site Request Forgery to Arbitrary File DeletionEPSS 0.4%CVE-2021-41083HIGHCSRF Vulnerability in dada-mail 11.15.1 and belowEPSS 0.4%CVE-2022-25599MEDIUMWordPress Spiffy Calendar plugin <= 4.9.0 - Event deletion via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-29441MEDIUMWordPress Private Messages For WordPress plugin <= 2.1.10 - Sending Messages via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-29439MEDIUMWordPress Image Slider by NextCode plugin <= 1.1.2 - Slider Deletion via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-4219MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Submitted Response DeletionEPSS 0.4%CVE-2022-4220MEDIUMChained Quiz <= 1.3.2.4 - Cross-Site Request Forgery to Question DeletionEPSS 0.4%CVE-2021-3729MEDIUMCross-Site Request Forgery (CSRF) in firefly-iii/firefly-iiiEPSS 0.4%CVE-2024-47879HIGHOpenRefine's PreviewExpressionCommand, which is eval, lacks protection against cross-site request forgery (CSRF)EPSS 0.4%CVE-2022-2276—WP Edit Menu < 1.5.0 - Unauthenticated Arbitrary Post DeletionEPSS 0.4%CVE-2023-20856HIGHVMware vRealize Operations (vROps) contains a CSRF bypass vulnerability. A malicious user could execute actions on the vROps platform on behEPSS 0.4%CVE-2024-10448MEDIUMcode-projects Blood Bank Management System delete.php cross-site request forgeryEPSS 0.4%