Weaknesses of type CWE-352

6,081 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-24738MEDIUMWordPress Call Now Button plugin <= 1.4.13 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-54220HIGHCross-Site Request Forgery in UBB.threadsEPSS 0.2%CVE-2024-8980CRITICALThe Script Console in Liferay Portal 7.0.0 through 7.4.3.101, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA EPSS 0.2%CVE-2023-52136MEDIUMWordPress Custom Twitter Feeds (Tweets Widget) Plugin <= 2.1.2 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-56140MEDIUMBypass of CSRF Middleware in AstroEPSS 0.2%CVE-2026-49992MEDIUMKimai: Login CSRF in Default Team Creation Endpoints Allows Unauthorized Team and Permission Structure ChangesEPSS 0.2%CVE-2024-13883MEDIUMWPUpper Share Buttons <= 3.51 - Cross-Site Request Forgery to Custom CSS UpdateEPSS 0.2%CVE-2026-54599HIGHWallos: OIDC state parameter never validated — login CSRF / account takeoverEPSS 0.2%CVE-2023-52128MEDIUMWordPress White Label Plugin <= 2.9.0 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-47315MEDIUMWordPress GiveWP – Donation Plugin and Fundraising Platform plugin <= 3.15.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-5185MEDIUMSummer Pearl Group Vacation Rental Management Platform cross-site request forgeryEPSS 0.2%CVE-2023-52122MEDIUMWordPress Simple Job Board Plugin <= 2.10.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-11417MEDIUMdejure.org Vernetzungsfunktion <= 1.97.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-40549MEDIUMCross-Site Request Forgery in SOPlanningEPSS 0.2%CVE-2023-44260MEDIUMWordPress Woocommerce ESTO Plugin <= 2.23.1 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-0516MEDIUMRoyal Elementor Addons and Templates <= 1.3.87 - Missing Authorization via wpr_update_form_action_metaEPSS 0.2%CVE-2025-23765MEDIUMWordPress W3SPEEDSTER plugin <= 7.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-35096MEDIUMCross-Site Request Forgery (CSRF) in KTM System e-BOKEPSS 0.2%CVE-2023-52184MEDIUMWordPress WP Job Portal Plugin <= 2.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2026-81733MEDIUMWWBN AVideo through 30.0 CSRF via myLiveControls.save.json.phpEPSS 0.2%