Weaknesses of type CWE-352

6,072 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-32794MEDIUMWordPress WooCommerce Product Add-ons Plugin <= 6.1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-2312—Student Result or Employee Database < 1.7.5 - Stored Cross Site Scripting via CSRFEPSS 0.3%CVE-2023-34025MEDIUMWordPress LWS Hide Login Plugin <= 2.1.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-27436MEDIUMWordPress Elegant Custom Fonts Plugin <= 1.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0735MEDIUMCross-Site Request Forgery (CSRF) in wallabag/wallabagEPSS 0.3%CVE-2023-34171MEDIUMWordPress WP Report Post Plugin <= 2.1.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-26531MEDIUMWordPress 多合一搜索自动推送管理插件-支持Baidu/Google/Bing/IndexNow/Yandex/头条 Plugin <= 4.2.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-47359MEDIUMWordPress Depicter plugin <= 3.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-36690HIGHWordPress WPLMS Theme < 4.900 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2026-32989HIGHPrecurio Intranet Portal 4.4: Cross-Site Request Forgery leading to arbitrary file uploadEPSS 0.3%CVE-2023-33314MEDIUMWordPress BEAR Plugin <= 1.1.3.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32978MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins LDAP Plugin allows attackers to connect to an attacker-specified LDAP server usEPSS 0.3%CVE-2023-33003MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Tag Profiler Plugin 0.2 and earlier allows attackers to reset profiler statistiEPSS 0.3%CVE-2017-5263—Versions 4.3.2-R4 and prior of Cambium Networks cnPilot firmware lack CSRF controls that can mitigate the effects of CSRF attacks, which areEPSS 0.3%CVE-2023-26535MEDIUMWordPress Sheets To WP Table Live Sync Plugin <= 2.12.15 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2021-27759LOWThis vulnerability arises because the application allows the user to perform some sensitive action without verifying that the request was seEPSS 0.3%CVE-2024-12644HIGHChunghwa Telecom tbm-client - Arbitrary File Copy and PasteEPSS 0.3%CVE-2022-47177MEDIUMWordPress WP EasyPay Plugin <= 4.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-1807MEDIUMElementor Addons, Widgets and Enhancements – Stax <= 1.4.3 - Cross-Site Request Forgery via toggle_widgetEPSS 0.3%CVE-2022-47149MEDIUMWordPress Shortlinks by Pretty Links Plugin <= 3.4.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%