Weaknesses of type CWE-352

6,059 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-7459MEDIUMOSWAPP Warehouse Inventory System edit_account.php cross-site request forgeryEPSS 0.4%CVE-2024-7460MEDIUMOSWAPP Warehouse Inventory System change_password.php cross-site request forgeryEPSS 0.4%CVE-2024-2316MEDIUMBdtask Hospital AutoManager Update Bill Page cross-site request forgeryEPSS 0.4%CVE-2022-37405MEDIUMWordPress Better Font Awesome plugin <= 2.0.1 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%CVE-2025-1643MEDIUMBenner ModernaNet SG_AlterarSenha cross-site request forgeryEPSS 0.4%CVE-2023-0403MEDIUMSocial Warfare <= 4.3.1 - Cross-Site Request ForgeryEPSS 0.4%CVE-2024-28673HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /dede/mychannel_edit.php.EPSS 0.4%CVE-2022-3538MEDIUMWebmaster Tools Verification <= 1.2 - Unauthenticated Arbitrary Plugin DeactivationEPSS 0.4%CVE-2024-2822MEDIUMDedeCMS vote_edit.php cross-site request forgeryEPSS 0.4%CVE-2022-36292MEDIUMWordPress Gallery PhotoBlocks plugin <= 1.2.6 - Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.4%CVE-2024-28195HIGHCross-Site Request Forgery (CSRF) vulnerability in API and login in your_spotifyEPSS 0.4%CVE-2024-12642HIGHChunghwa Telecom TenderDocTransfer - Arbitrary File WriteEPSS 0.4%CVE-2022-2355MEDIUMEasy Username Updater < 1.0.5 - Arbitrary Username Update via CSRFEPSS 0.4%CVE-2024-28141MEDIUMCross-Site Request-ForgeryEPSS 0.4%CVE-2025-2319HIGHEZ SQL Reports Shortcode Widget and DB Backup 4.11.13 - 5.25.08 - Cross-Site Request Forgery to Remote Code ExecutionEPSS 0.4%CVE-2022-3154—Multiple Plugins from Viszt Peter - Multiple CSRFEPSS 0.4%CVE-2023-0294HIGHMediamatic – Media Library Folders <= 2.8.1 - Cross-Site Request ForgeryEPSS 0.4%CVE-2023-7052MEDIUMPHPGurukul Online Notes Sharing System profile.php cross-site request forgeryEPSS 0.4%CVE-2023-32980MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an aEPSS 0.4%CVE-2024-31386MEDIUMMultiple WordPress themes affected by Cross-Site Request Forgery vulnerabilityEPSS 0.4%