Weaknesses of type CWE-352

6,068 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-1033MEDIUMCross-Site Request Forgery (CSRF) in froxlor/froxlorEPSS 0.3%CVE-2019-25254MEDIUMKYOCERA Net Admin 3.4.0906 Cross-Site Request Forgery via User AdministrationEPSS 0.3%CVE-2023-31089MEDIUMWordPress Video XML Sitemap Generator Plugin <= 1.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-41474MEDIUMRPCMS v3.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) which allows attackers to arbitrarily change the password of any EPSS 0.3%CVE-2022-45071MEDIUMWordPress WPML Multilingual CMS premium plugin <= 4.5.13 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-32642CRITICALWordPress Vite Coupon plugin <= 1.0.9 - CSRF to Remote Code Execution (RCE) vulnerabilityEPSS 0.3%CVE-2022-32289MEDIUMWordPress Popup Builder plugin <= 4.1.0 - Cross-Site Request Forgery (CSRF) vulnerability leading to Popup Status ChangeEPSS 0.3%CVE-2022-33177MEDIUMWordPress Booking Calendar plugin <= 9.2.1 - Cross-Site Request Forgery (CSRF) vulnerabiulityEPSS 0.3%CVE-2024-46362HIGHFrogCMS V0.9.5 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/?/plugin/file_manager/create_directoryEPSS 0.3%CVE-2022-38095MEDIUMWordPress Advanced Dynamic Pricing for WooCommerce plugin <= 4.1.3 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-28684HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/module_main.phpEPSS 0.3%CVE-2023-47650MEDIUMWordPress Add Local Avatar Plugin <= 12.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-1084MEDIUMMindskip xzs-mysql 学之思开源考试系统 cross-site request forgeryEPSS 0.3%CVE-2023-2087MEDIUMEssential Blocks <= 4.0.6 - Cross-Site Request Forgery via saveEPSS 0.3%CVE-2023-41686MEDIUMWordPress Woocommerce Support System plugin <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2022-40671MEDIUMWordPress Rate my Post – WP Rating System plugin <= 3.3.4 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-23902MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins GitLab Branch Source Plugin 684.vea_fa_7c1e2fe3 and earlier allows attackers toEPSS 0.3%CVE-2023-43275HIGHCross-Site Request Forgery (CSRF) vulnerability in DedeCMS v5.7 in 110 backend management interface via /catalog_add.php, allows attackers tEPSS 0.3%CVE-2024-28665HIGHDedeCMS v5.7 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via the component /dede/article_add.phpEPSS 0.3%CVE-2023-0730MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_folder_orderEPSS 0.3%