Weaknesses of type CWE-352

6,071 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-0859MEDIUMAffiliates Manager <= 2.9.34 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-32125MEDIUMWordPress Multi Rating Plugin <= 5.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27457MEDIUMWordPress Add Expires Headers & Optimized Minify Plugin <= 2.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32602MEDIUMWordPress CALL ME NOW Plugin <= 3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-23993MEDIUMWordPress IP Blocker Lite Plugin <= 11.1.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32594MEDIUMWordPress Hyphenator Plugin <= 5.1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-3135MEDIUMCross-Site Request Forgery (CSRF) Vulnerability in mudler/localaiEPSS 0.3%CVE-2024-0790MEDIUMWOLF – WordPress Posts Bulk Editor and Manager Professional <= 1.0.8.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2023-28173MEDIUMWordPress Google XML Sitemap for Images Plugin <= 2.1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-22673MEDIUMWordPress Website Monetization by MageNet Plugin <= 1.0.29.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28986MEDIUMWordPress Affiliates Manager Plugin <= 2.9.20 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27438MEDIUMWordPress WP Translitera Plugin <= p1.2.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-34386MEDIUMWordPress WPC Smart Wishlist for WooCommerce Plugin <= 4.7.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32588MEDIUMWordPress Post State Tags Plugin <= 2.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-24405MEDIUMWordPress Contact Form 7 – PayPal & Stripe Add-on Plugin <= 1.9.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28498MEDIUMWordPress Hotel Booking Lite Plugin <= 4.6.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27458MEDIUMWordPress WpStream – Live Streaming, Video on Demand, Pay Per View Plugin <= 4.4.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-11415HIGHWP-Orphanage Extended <= 1.2 - Cross-Site Request Forgery to Orphan Account Privilege EscalationEPSS 0.3%CVE-2023-29440MEDIUMWordPress Simple Job Board Plugin <= 2.10.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0737MEDIUMCSRF in wallabag/wallabagEPSS 0.3%