Weaknesses of type CWE-352

6,059 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2021-25097—LabTools <= 1.0 - Subscriber+ Arbitrary Publication DeletionEPSS 0.4%CVE-2026-71694HIGHAn issue in Berkeley Out-of-Order Machine (BOOM) / BoomTile RTL benchmark v1.2 2d08d0d8b4563212175212f9db0e69f6e68c9619 allows a remote attaEPSS 0.4%CVE-2021-4092MEDIUMCross-Site Request Forgery (CSRF) in yetiforcecompany/yetiforcecrmEPSS 0.4%CVE-2014-125028MEDIUMvaltech IDP Test Client main.py cross-site request forgeryEPSS 0.4%CVE-2022-1625—New User Approve < 2.4 - Arbitrary Settings Update & Invitation Code Creation via CSRFEPSS 0.4%CVE-2022-29436MEDIUMWordPress Code Snippets Extended plugin <= 1.4.7 - Cross-Site Request Forgery (CSRF) vulnerability leading to Persistent Cross-Site Scripting (XSS)EPSS 0.4%CVE-2019-5431—This vulnerability was caused by an incomplete fix to CVE-2017-0911. Twitter Kit for iOS versions 3.0 to 3.4.0 is vulnerable to a callback vEPSS 0.4%CVE-2022-2172—LinkWorth Plugin < 3.3.4 - Arbitrary Setting Update via CSRFEPSS 0.4%CVE-2021-36891MEDIUMWordPress Photo Gallery by Supsystic plugin <= 1.15.5 - Cross-Site Request Forgery (CSRF) leading to Plugin Settings ChangeEPSS 0.4%CVE-2024-34958MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component admin/banner_deal.php?mudi=addEPSS 0.4%CVE-2023-2228MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.4%CVE-2020-28191HIGHThe console in Togglz before 2.9.4 allows CSRF.EPSS 0.4%CVE-2024-56116HIGHA Cross-Site Request Forgery vulnerability in Amiro.CMS before 7.8.4 allows remote attackers to create an administrator account.EPSS 0.4%CVE-2024-24593CRITICALA cross-site request forgery (CSRF) vulnerability in all versions up to 1.14.1 of the api server component of Allegro AI’s ClearML platform EPSS 0.4%CVE-2023-32344MEDIUMIBM Cognos Analytics cross-site request forgeryEPSS 0.4%CVE-2022-36389MEDIUMWordPress Better Messages plugin <= 1.9.9.148 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2022-44849HIGHA Cross-Site Request Forgery (CSRF) in the Administrator List of MetInfo v7.7 allows attackers to arbitrarily add Super Administrator accounEPSS 0.4%CVE-2025-31205MEDIUMThe issue was addressed with improved checks. This issue is fixed in Safari 18.5, iOS 18.5 and iPadOS 18.5, macOS Sequoia 15.5, tvOS 18.5, vEPSS 0.4%CVE-2022-38470MEDIUMWordPress Customer Reviews for WooCommerce plugin <= 5.3.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2020-23363HIGHCross Site Request Forgery (CSRF) vulnerability found in Verytops Verydows all versions that allows an attacker to execute arbitrary code viEPSS 0.4%