Weaknesses of type CWE-352

6,073 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-23519MEDIUMWordPress Email Before Download Plugin <= 6.9.7 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2023-32501MEDIUMWordPress VikBooking Hotel Booking Engine & PMS Plugin <= 1.6.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47440MEDIUMWordPress My Tickets Plugin <= 1.9.10 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-24837MEDIUMCross-Site Request Forgery (CSRF) vulnerability in FG PrestaShop, FG Drupal and FG Joomla WordPress pluginsEPSS 0.3%CVE-2022-3149MEDIUMWP Custom Cursors < 3.0.1 - Stored Cross-Site Scripting via CSRFEPSS 0.3%CVE-2022-40632MEDIUMWordPress wpForo Forum plugin <= 2.0.5 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.3%CVE-2026-52777CRITICALYesWiki: Authenticated PHP Object Injection in BazarImportAction via unserializeEPSS 0.3%CVE-2022-47155MEDIUMWordPress Slider by Supsystic Plugin <= 1.8.5 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-29561HIGHA vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.16.0), RUGGEDCOM ROX MX5000RE (All versions < V2.16.0), RUGGEEPSS 0.3%CVE-2022-47159MEDIUMWordPress Logaster Logo Generator Plugin <= 1.3 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2022-47162MEDIUMWordPress DH – Anti AdBlocker Plugin <= 36 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.3%CVE-2024-4532MEDIUMBusiness Card <= 1.0.0 - Arbitrary Card Deletion via CSRFEPSS 0.3%CVE-2025-68158MEDIUMAuthlib: 1-click Account TakeoverEPSS 0.3%CVE-2024-0432MEDIUMGestpay for WooCommerce <= 20221130 - Cross-Site Request Forgery (CSRF) via ajax_delete_cardEPSS 0.3%CVE-2023-23726MEDIUMWordPress Tickera – WordPress Event Ticketing plugin <= 3.5.1.0 - CSRF Leading To Post Status Change VulnerabilityEPSS 0.3%CVE-2025-32241MEDIUMWordPress Official CleverReach WooCommerce Integration plugin <= 3.4.6 - CSRF to Settings Change vulnerabilityEPSS 0.3%CVE-2020-36886MEDIUMSpinetiX Fusion Digital Signage 3.4.8 Cross-Site Request Forgery via User CreationEPSS 0.3%CVE-2024-0433MEDIUMGestpay for WooCommerce <= 20221130 - Cross-Site Request Forgery (CSRF) via ajax_unset_default_cardEPSS 0.3%CVE-2025-6865MEDIUMDaiCuo index cross-site request forgeryEPSS 0.3%CVE-2025-27664HIGHVasion Print (formerly PrinterLogic) before Virtual Appliance Host 22.0.843 Application 20.0.1923 allows Insufficient CSRF Protection OVE-20EPSS 0.3%