Weaknesses of type CWE-352

6,068 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-0727MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_delete_folderEPSS 0.3%CVE-2024-2911MEDIUMTianjin PubliCMS cross-site request forgeryEPSS 0.3%CVE-2024-0768MEDIUMEnvo's Elementor Templates & Widgets for WooCommerce <= 1.4.4 - Cross-Site Request Forgery via ajax_theme_activationEPSS 0.3%CVE-2024-31363MEDIUMWordPress LifterLMS plugin <= 7.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2025-4282MEDIUMSourceCodester/oretnom23 Stock Management System Users.php cross-site request forgeryEPSS 0.3%CVE-2023-0723MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery on ajax_move_objectEPSS 0.3%CVE-2018-11448—A vulnerability has been identified in SCALANCE M875 (All versions). The web interface on port 443/tcp could allow a stored Cross-Site ScripEPSS 0.3%CVE-2024-31268MEDIUMWordPress AppPresser plugin <= 4.3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2021-29334HIGHAn issue was discovered in JIZHI CMS 1.9.4. There is a CSRF vulnerability that can add an admin account via index, /admin.php/Admin/adminaddEPSS 0.3%CVE-2025-4887MEDIUMSourceCodester Online Student Clearance System cross-site request forgeryEPSS 0.3%CVE-2024-22817HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/email/email_conf_updagteEPSS 0.3%CVE-2024-22818HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerbility via /system/site/filterKeyword_saveEPSS 0.3%CVE-2023-25478MEDIUMWordPress Weather Station Plugin <= 3.8.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-4926MEDIUMBEAR <= 1.1.3.3 - Cross-Site Request Forgery to Product DeletionEPSS 0.3%CVE-2023-23804MEDIUMWordPress HT Feed Plugin <= 1.2.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49855MEDIUMWordPress BC Menu Bar Cart Icon For WooCommerce By Binary Carpenter Plugin <= 1.49.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28989MEDIUMWordPress Happy Addons for Elementor Plugin <= 3.8.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-22819HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/email/email_templets_update.EPSS 0.3%CVE-2023-32504MEDIUMWordPress Wise Chat Plugin <= 3.1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23787MEDIUMWordPress Premmerce Redirect Manager Plugin <= 1.0.9 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%