Weaknesses of type CWE-352

6,068 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-32504MEDIUMWordPress Wise Chat Plugin <= 3.1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-4941MEDIUMWCFM Membership <= 2.9.10 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-28989MEDIUMWordPress Happy Addons for Elementor Plugin <= 3.8.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-22817HIGHFlyCms v1.0 contains a Cross-Site Request Forgery (CSRF) vulnerability via /system/email/email_conf_updagteEPSS 0.3%CVE-2023-4923MEDIUMBEAR <= 1.1.3.3 - Cross-Site Request Forgery to Product DeletionEPSS 0.3%CVE-2026-6075HIGHMedia Library Assistant <= 3.35 - Cross-Site Request Forgery via Bulk Action FormEPSS 0.3%CVE-2023-22695MEDIUMWordPress Custom Field Template Plugin <= 2.5.8 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-25478MEDIUMWordPress Weather Station Plugin <= 3.8.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49855MEDIUMWordPress BC Menu Bar Cart Icon For WooCommerce By Binary Carpenter Plugin <= 1.49.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28696MEDIUMWordPress I Recommend This Plugin <= 3.9.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-5448HIGHWP Register Profile With Shortcode <= 3.5.9 - Cross-Site Request Forgery to User Password ResetEPSS 0.3%CVE-2023-4277HIGHRealia <= 1.4.0 - Cross-Site Request Forgery to User Email ChangeEPSS 0.3%CVE-2023-3011MEDIUMARMember <= 4.0.5 - Cross-Site Request ForgeryEPSS 0.3%CVE-2022-4604MEDIUMwp-english-wp-admin Plugin english-wp-admin.php register_endpoints cross-site request forgeryEPSS 0.3%CVE-2023-2505HIGH The affected products have a CSRF vulnerability that could allow an attacker to execute code and upload malicious files. EPSS 0.3%CVE-2023-2528MEDIUMContact Form by Supsystic <= 1.7.24 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2022-38086MEDIUMWordPress Shortcodes Ultimate plugin <= 5.12.0 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2021-24611—Keywords & Meta <= 3.0 - CSRF to Stored Cross-Site Scripting (XSS)EPSS 0.3%CVE-2022-2657—Multivendor Marketplace Solution for WooCommerce < 3.8.12 - Unauthorised AJAX CallsEPSS 0.3%CVE-2022-2405MEDIUMWP Popup Builder < 1.3.0 - Subscriber+ Arbitrary Popup DeletionEPSS 0.3%