Weaknesses of type CWE-352

6,072 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2023-1871MEDIUMYourChannel <= 1.2.4 - Cross-Site Request Forgery to Plugin Language Translation ResetEPSS 0.3%CVE-2023-2526MEDIUMEasy Google Maps <= 1.11.7 - Cross-Site Request Forgery via AJAX actionEPSS 0.3%CVE-2025-3150MEDIUMitning Student Homework Management System cross-site request forgeryEPSS 0.3%CVE-2023-23465CRITICALMedia CP Media Control Panel – CSRFEPSS 0.3%CVE-2025-68434HIGHopensourcepos has Cross-Site Request Forgery vulnerability that leads to Unauthorized Administrator CreationEPSS 0.3%CVE-2023-32583MEDIUMWordPress WP All Backup Plugin <= 2.4.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-0497MEDIUMHT Portfolio < 1.1.6 - Arbitrary Plugin Activation via CSRFEPSS 0.3%CVE-2024-3059MEDIUMENL Newsletter <= 1.0.1 - Campaign Deletion via CSRFEPSS 0.3%CVE-2025-25928HIGHA Cross-Site Request Forgery (CSRF) in the component /admin/users/user.form of Openmrs 2.4.3 Build 0ff0ed allows attackers to execute arbitrEPSS 0.3%CVE-2024-5551HIGHWP STAGING PRO - Backup Duplicator & Migration <= 5.6.0 - Cross-Site Request Forgery to Limited Local File InclusionEPSS 0.3%CVE-2022-43980MEDIUMCross-site scripting vulnerability in the network maps edit functionalityEPSS 0.3%CVE-2022-25778MEDIUMUnload handlers may unintentionally defeat CSRF guardsEPSS 0.3%CVE-2023-47671MEDIUMWordPress Vertical scroll recent post Plugin <= 14.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-49148MEDIUMWordPress Affiliate Booster – Pros & Cons, Notice, and CTA Blocks for Affiliates Plugin <= 3.0.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-43481MEDIUMWordPress Advanced Coupons for WooCommerce Coupons plugin <= 4.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2023-47552MEDIUMWordPress Image Hover Effects Plugin <= 5.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-48773MEDIUMWordPress WooCommerce Login Redirect Plugin <= 2.2.4 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-10726MEDIUMFriendly Functions for Welcart <= 1.2.4 - Cross-Site Request Forgery to Reflected Cross-Site ScriptingEPSS 0.3%CVE-2022-27855MEDIUMWordPress Analytics Cat plugin <= 1.0.9 - Plugin Settings change via Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2026-9591MEDIUMCross-Site Request Forgery (CSRF) in SimplCommerce News ModuleEPSS 0.3%