Weaknesses of type CWE-352

6,059 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-32980MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Email Extension Plugin allows attackers to make another user stop watching an aEPSS 0.4%CVE-2020-23586MEDIUMA vulnerability found in OPTILINK OP-XT71000N Hardware Version: V2.2 , Firmware Version: OP_V3.3.1-191028 allows an unauthenticated, remote EPSS 0.4%CVE-2024-7360MEDIUMSourceCodester Tracking Monitoring Management System ajax.php cross-site request forgeryEPSS 0.4%CVE-2025-24358MEDIUMgorilla/csrf CSRF vulnerability due to broken Referer validationEPSS 0.4%CVE-2022-3208—Simple File List < 4.4.13 - Page Creation via CSRFEPSS 0.4%CVE-2020-22334MEDIUMCross Site Request Forgery (CSRF) vulnerability in beescms v4 allows attackers to delete the administrator account via crafted request to /aEPSS 0.4%CVE-2022-3489MEDIUMWP Hide <= 0.0.2 - Unauthenticated Settings UpdateEPSS 0.4%CVE-2024-45538CRITICALCross-Site Request Forgery (CSRF) vulnerability in WebAPI Framework in Synology DiskStation Manager (DSM) before 7.2.1-69057-2 and 7.2.2-728EPSS 0.4%CVE-2025-1305HIGHNewsBlogger <= 0.2.5.4 - Cross-Site Request Forgery to Arbitrary Plugin InstallationEPSS 0.4%CVE-2023-48293HIGHXWiki Admin Tools Application CSRF with QueryOnXWiki allows arbitrary database queriesEPSS 0.4%CVE-2023-0554HIGHQuick Restaurant Menu <= 2.0.2 - Cross-Site Request ForgeryEPSS 0.4%CVE-2023-38885HIGHOpenSIS Classic Community Edition version 9.0 lacks cross-site request forgery (CSRF) protection throughout the whole app. This may allow anEPSS 0.4%CVE-2024-30965HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /src/dede/member_scores.php.EPSS 0.4%CVE-2023-47677HIGHA cross-site request forgery (csrf) vulnerability exists in the boa CSRF protection functionality of Realtek rtl819x Jungle SDK v3.4.11. A sEPSS 0.4%CVE-2023-48058HIGHDreamer CMS v4.1.3 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/task/runEPSS 0.4%CVE-2023-48060HIGHDreamer CMS v4.1.3 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/task/addEPSS 0.4%CVE-2023-22375HIGHCross-site request forgery (CSRF) vulnerability in Wired/Wireless LAN Pan/Tilt Network Camera CS-WMV02G all versions allows a remote unautheEPSS 0.4%CVE-2024-12349MEDIUMJFinalCMS save cross-site request forgeryEPSS 0.4%CVE-2023-1722CRITICALYoga Class Registration System 1.0 - ATOEPSS 0.4%CVE-2022-38085MEDIUMWordPress Read more By Adam plugin <= 1.1.8 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.4%