Weaknesses of type CWE-352

6,063 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-49871LOWApache APISIX: cas-auth login CSRF / session injection issueEPSS 0.4%CVE-2022-3419MEDIUMAutomatic User Roles Switcher < 1.1.2 - Subscriber+ Privilege EscalationEPSS 0.4%CVE-2016-3098—Cross-site request forgery (CSRF) vulnerability in administrate 0.1.4 and earlier allows remote attackers to hijack the user's OAuth autorizEPSS 0.4%CVE-2023-5444HIGHCSRF in ePO leading to privilege escalationEPSS 0.4%CVE-2022-32555HIGHUnisys Data Exchange Management Studio before 6.0.IC2 and 7.x before 7.0.IC1 doesn't have an Anti-CSRF token to authenticate the POST requesEPSS 0.4%CVE-2023-40048MEDIUMWS_FTP Server Cross-Site Request Forgery (CSRF) VulnerabilityEPSS 0.4%CVE-2023-25569MEDIUMapollo-portal has potential CSRF issueEPSS 0.4%CVE-2022-42447CRITICALCross-origin resource sharing vulnerability affects HCL CompassEPSS 0.4%CVE-2023-3627HIGHCross-Site Request Forgery (CSRF) in salesagility/suitecrm-coreEPSS 0.4%CVE-2024-4994HIGHCross-Site Request Forgery (CSRF) in GitLabEPSS 0.4%CVE-2022-3372HIGHCross-Site Request Forgery (CSRF) in Riello UPS Netman-204EPSS 0.4%CVE-2023-27295MEDIUMCross-site request forgery is facilitated by OpenCATS failure to require CSRF tokens in POST requests. An attacker can exploit this issue byEPSS 0.4%CVE-2022-42246HIGHDoufox 0.0.4 contains a CSRF vulnerability that can add system administrator account.EPSS 0.4%CVE-2023-30529MEDIUMJenkins Lucene-Search Plugin 387.v938a_ecb_f7fe9 and earlier does not require POST requests for an HTTP endpoint, allowing attackers to reinEPSS 0.3%CVE-2025-1813MEDIUMzj1983 zz cross-site request forgeryEPSS 0.3%CVE-2022-1956—Shortcut Macros <= 1.3 - Subscriber+ Arbitrary Settings UpdateEPSS 0.3%CVE-2022-40128MEDIUMWordPress Advanced Order Export For WooCommerce plugin <= 3.3.2 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-47533HIGHWordPress Graphina plugin <= 3.0.4 - Cross Site Request Forgery (CSRF) to Local File Inclusion vulnerabilityEPSS 0.3%CVE-2024-37758HIGHImproper access control in the endpoint /RoleMenuMapping/AddRoleMenu of Digiteam v4.21.0.0 allows authenticated attackers to escalate privilEPSS 0.3%CVE-2022-4707MEDIUMRoyal Elementor Addons <= 1.3.59 - Cross-Site Request Forgery to Menu Template creationEPSS 0.3%