Weaknesses of type CWE-352

6,071 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-31087MEDIUMWordPress JS Job Manager Plugin <=2.0.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28618MEDIUMWordPress Enhanced Plugin Admin Plugin <= 1.16 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27446MEDIUMWordPress DeepL Pro API translation Plugin <= 2.1.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27458MEDIUMWordPress WpStream – Live Streaming, Video on Demand, Pay Per View Plugin <= 4.4.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28498MEDIUMWordPress Hotel Booking Lite Plugin <= 4.6.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-0790MEDIUMWOLF – WordPress Posts Bulk Editor and Manager Professional <= 1.0.8.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-55076HIGHGrocy through 4.3.0 has no CSRF protection, as demonstrated by changing the Administrator's password.EPSS 0.3%CVE-2023-24920MEDIUMMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.3%CVE-2020-36633MEDIUMmoodle-block_sitenews block_sitenews.php get_content cross-site request forgeryEPSS 0.3%CVE-2025-32354HIGHIn Zimbra Collaboration (ZCS) 9.0 through 10.1, a Cross-Site Request Forgery (CSRF) vulnerability exists in the GraphQL endpoint (/service/eEPSS 0.3%CVE-2024-26469HIGHServer-Side Request Forgery (SSRF) vulnerability in Tunis Soft "Product Designer" (productdesigner) module for PrestaShop before version 1.1EPSS 0.3%CVE-2025-4375MEDIUMCross-Site Request Forgery vulnerability in Pro Cloud Server's WebEAEPSS 0.3%CVE-2023-4161MEDIUMWooCommerce PDF Invoice Builder <= 1.2.90 - Cross-Site Request Forgery to Custom Field CreationEPSS 0.3%CVE-2023-45316HIGHReflected client side path traversal leading to CSRF in PlaybooksEPSS 0.3%CVE-2023-33333HIGHWordPress Complianz and Complianz Premium plugins - Cross-Site Request Forgery (CSRF) leading to Cross-Site Scripting (XSS)EPSS 0.3%CVE-2024-25572HIGHCross-site request forgery (CSRF) vulnerability exists in Ninja Forms prior to 3.4.31. If a website administrator views a malicious page whiEPSS 0.3%CVE-2022-38704MEDIUMWordPress SEO Redirection plugin <= 8.9 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-5975MEDIUMImageMapper <= 1.2.6 - Cross-Site Request Forgery to Plugin Settings Change via ajaxEPSS 0.3%CVE-2023-4935MEDIUMBEAR <= 1.1.3.3 - Cross-Site Request Forgery to Profile CreationEPSS 0.3%CVE-2022-2171—Progressive License <= 1.1.0 - CSRF to Stored XSSEPSS 0.3%