Weaknesses of type CWE-352

6,059 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2020-36755MEDIUMCustomizr <= 4.3.0 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2022-29450MEDIUMWordPress Admin Management Xtended plugin <= 2.4.4 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2020-36751MEDIUMCoupon Creator <= 3.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2023-33409MEDIUMMinical 1.0.0 is vulnerable to Cross Site Request Forgery (CSRF) via minical/public/application/controllers/settings/company.php.EPSS 0.4%CVE-2021-4421MEDIUMAdvanced Popups <= 1.1.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2023-36237HIGHCross Site Request Forgery vulnerability in Bagisto before v.1.5.1 allows an attacker to execute arbitrary code via a crafted HTML script.EPSS 0.4%CVE-2021-44777MEDIUMWordPress Email Tracker plugin <= 5.2.6 - Cross-Site Request Forgery (CSRF) vulnerabilities leading to single or bulk e-mail entries deletionEPSS 0.4%CVE-2022-1418—Social Stickers <= 2.2.9 - Stored Cross-Site Scripting via CSRFEPSS 0.4%CVE-2020-36757MEDIUMWP Hotel Booking <= 1.10.1 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4420MEDIUMSell Media <= 2.5.5 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2023-45670HIGHFrigate cross-site request forgery in `config_save` and `config_set` request handlersEPSS 0.4%CVE-2021-36852MEDIUMWordPress WP Hotel Booking plugin <= 1.10.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2020-36756MEDIUM10WebAnalytics <= 1.2.8 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4424MEDIUMSlider Hero <= 8.2.0 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2021-4423MEDIUMRAYS Grid <= 1.2.2 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2022-43323HIGHEyouCMS V1.5.9-UTF8-SP1 was discovered to contain a Cross-Site Request Forgery (CSRF) via the Top Up Balance component under the Edit MemberEPSS 0.4%CVE-2021-4419MEDIUMWP-Backgrounds Lite <= 2.3 - Cross-Site Request Forgery BypassEPSS 0.4%CVE-2025-31033CRITICALWordPress Buddypress Humanity plugin <= 1.2 - CSRF to Privilege Escalation vulnerabilityEPSS 0.4%CVE-2024-10605MEDIUMcode-projects Blood Bank Management System request.php cross-site request forgeryEPSS 0.4%CVE-2022-29435MEDIUMWordPress Code Snippets Extended plugin <= 1.4.7 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%