Weaknesses of type CWE-352

6,071 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-6105MEDIUMjflyfox jfinal_cms HOME.java cross-site request forgeryEPSS 0.3%CVE-2023-34033MEDIUMWordPress Ajax Pagination and Infinite Scroll Plugin <= 2.0.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-33207MEDIUMWordPress Stop Referrer Spam Plugin <= 1.3.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-26748HIGHWordPress Arkhe theme <= 3.12.0 - CSRF to Local File Inclusion vulnerabilityEPSS 0.3%CVE-2023-34031MEDIUMWordPress bbPress Toolkit Plugin <= 1.0.12 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-28930MEDIUMWordPress Mobile Banner Plugin <= 1.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-29426MEDIUMWordPress Spreadshop Plugin Plugin <= 1.6.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0725MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_clone_folderEPSS 0.3%CVE-2024-48418HIGHIn Edimax AC1200 Wi-Fi 5 Dual-Band Router BR-6476AC 1.06, the request /goform/fromSetDDNS does not properly handle special characters in anyEPSS 0.3%CVE-2023-0726MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_edit_folderEPSS 0.3%CVE-2022-44737MEDIUMWordPress All In One WP Security plugin <= 5.1.0 - Multiple Cross-Site Request Forgery (CSRF) vulnerabilitiesEPSS 0.3%CVE-2023-0685MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_unassign_foldersEPSS 0.3%CVE-2023-0724MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_add_folderEPSS 0.3%CVE-2022-4844MEDIUMCross-Site Request Forgery (CSRF) in usememos/memosEPSS 0.3%CVE-2022-40219MEDIUMWordPress FavIcon Switcher plugin <= 1.2.11 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-0722MEDIUMWicked Folders <= 2.18.16 - Cross-Site Request Forgery via ajax_save_stateEPSS 0.3%CVE-2024-42582HIGHA Cross-Site Request Forgery (CSRF) in the component delete_categorie.php of Warehouse Inventory System v2.0 allows attackers to escalate prEPSS 0.3%CVE-2021-36861MEDIUMWordPress Rich Reviews by Starfish plugin <= 1.9.14 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2024-42576HIGHA Cross-Site Request Forgery (CSRF) in the component edit_categorie.php of Warehouse Inventory System v2.0 allows attackers to escalate privEPSS 0.3%CVE-2024-42584HIGHA Cross-Site Request Forgery (CSRF) in the component delete_product.php of Warehouse Inventory System v2.0 allows attackers to escalate privEPSS 0.3%