Weaknesses of type CWE-352

6,072 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-57429MEDIUMA cross-site request forgery (CSRF) vulnerability in the pjActionUpdate function of PHPJabbers Cinema Booking System v2.0 allows remote attaEPSS 0.3%CVE-2025-11029MEDIUMgivanz Vvveb cross-site request forgeryEPSS 0.3%CVE-2025-1687HIGHCardealer <= 1.6.4 - Cross-Site Request Forgery to User Update via update_user_profileEPSS 0.3%CVE-2024-8458HIGHPLANET Technology switch devices - Cross-site Request ForgeryEPSS 0.3%CVE-2023-44385HIGHClient-Side Request Forgery in Home Assistant iOS/macOS native AppsEPSS 0.3%CVE-2024-10593MEDIUMWPForms – Easy Form Builder for WordPress <= 1.9.1.6 - Cross-Site Request Forgery (CSRF) to Plugin's Log DeletionEPSS 0.3%CVE-2024-13852HIGHOption Editor <= 1.0 - Cross-Site Request Forgery to Arbitrary Options UpdateEPSS 0.3%CVE-2023-28497MEDIUMWordPress Slideshow Gallery Plugin <= 1.7.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2025-5410MEDIUMMist Community Edition middleware.py session_start_response cross-site request forgeryEPSS 0.3%CVE-2024-11118MEDIUM404 Error Monitor <= 1.1 - Cross-Site Request Forgery to Plugin Settings Update via updatePluginSettings FunctionEPSS 0.3%CVE-2025-6664MEDIUMCodeAstro Patient Record Management System cross-site request forgeryEPSS 0.3%CVE-2024-39623HIGHWordPress ListingPro theme <= 2.9.4 - Cross Site Request Forgery (CSRF) to Account Takeover vulnerabilityEPSS 0.3%CVE-2024-56204HIGHWordPress Sinking Dropdowns plugin <= 1.25 - CSRF to Privilege Escalation vulnerabilityEPSS 0.3%CVE-2024-0592MEDIUMRelated Posts for WordPress <= 2.2.1 - Cross-Site Request ForgeryEPSS 0.3%CVE-2024-4597MEDIUMCross-Site Request Forgery (CSRF) in GitLabEPSS 0.3%CVE-2023-1871MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Language Translation ResetEPSS 0.3%CVE-2026-46409CRITICALOpenYak local API: unauthenticated CSRF chain leads to Remote Code ExecutionEPSS 0.3%CVE-2023-2526MEDIUMEasy Google Maps <= 1.11.7 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2024-22475MEDIUMCross-site request forgery vulnerability in multiple printers and scanners which implement Web Based Management provided by BROTHER INDUSTRIEPSS 0.3%CVE-2024-20486MEDIUMCisco Identity Services Engine Cross-Site Request Forgery VulnerabilityEPSS 0.3%