Weaknesses of type CWE-352

6,068 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-3643HIGHNewsletter Popup <= 1.2 - List Deletion via CSRFEPSS 0.3%CVE-2022-1389LOWOn all versions of 16.1.x, 15.1.x, 14.1.x, 13.1.x, 12.1.x, and 11.6.x of F5 BIG-IP (fixed in 17.0.0), a cross-site request forgery (CSRF) vuEPSS 0.3%CVE-2022-4867LOWCross-Site Request Forgery (CSRF) in froxlor/froxlorEPSS 0.3%CVE-2024-7367MEDIUMSourceCodester Simple Realtime Quiz System ajax.php cross-site request forgeryEPSS 0.3%CVE-2024-7169MEDIUMSourceCodester School Fees Payment System ajax.php cross-site request forgeryEPSS 0.3%CVE-2022-4849HIGHCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2023-47020HIGHMultiple Cross-Site Request Forgery (CSRF) chaining in NCR Terminal Handler v.1.5.1 allows privileges to be escalated by an attacker throughEPSS 0.3%CVE-2022-4633MEDIUMAuto Upload Images Settings setting-page.php cross-site request forgeryEPSS 0.3%CVE-2023-0438MEDIUMCross-Site Request Forgery (CSRF) in modoboa/modoboaEPSS 0.3%CVE-2021-24730—Logo Showcase with Slick Slider < 1.2.5 - Subscriber+ Arbitrary Media Title/Description/Alt Text/URL UpdateEPSS 0.3%CVE-2023-1330MEDIUMRedirection < 1.1.4 - Redirect Creation via CSRFEPSS 0.3%CVE-2016-15009LOWOpenACS bug-tracker Search nav-bar.adp cross-site request forgeryEPSS 0.3%CVE-2025-8814MEDIUMatjiu pybbs CookieUtil.java setCookie cross-site request forgeryEPSS 0.3%CVE-2024-39678MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Get Recipe IDsEPSS 0.3%CVE-2022-48309MEDIUMA CSRF vulnerability allows malicious websites to retrieve logs and technical support archives in Sophos Connect versions older than 2.2.90.EPSS 0.3%CVE-2024-39679MEDIUMWordPress Cooked Plugin - Cross-Site Request Forgery to Recipe Template ResetEPSS 0.3%CVE-2022-2449MEDIUMreSmush.it Image Optimizer < 0.4.7 - Multiple CSRFEPSS 0.3%CVE-2024-8520MEDIUMUltimate Member <= 2.8.6 - Cross-Site Request Forgery to Membership Status ChangeEPSS 0.3%CVE-2022-38059MEDIUMWordPress Access Code Feeder plugin <= 1.0.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2020-11919HIGHAn issue was discovered in Siime Eye 14.1.00000001.3.330.0.0.3.14. There is no CSRF protection.EPSS 0.3%