Weaknesses of type CWE-352

6,089 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-24568MEDIUMWordPress Starter Templates plugin <= 4.4.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-1954MEDIUMOliver POS – A WooCommerce Point of Sale (POS) <= 2.4.1.8 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-13952MEDIUMInappropriate implementation in PerformanceAPIs in Google Chrome prior to 150.0.7871.47 allowed a remote attacker to leak cross-origin data EPSS 0.2%CVE-2026-60636HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). Supported versions that are EPSS 0.2%CVE-2026-25812CRITICALPlaciPy is Missing CSRF Protection on State-Changing EndpointsEPSS 0.2%CVE-2025-63712MEDIUMCross-Site Request Forgery (CSRF) in SourceCodester Product Expiry Management System. The User Management module (delete-user.php) allows reEPSS 0.2%CVE-2026-13946MEDIUMInappropriate implementation in ScriptInjections in Google Chrome on iOS prior to 150.0.7871.47 allowed a remote attacker to leak cross-origEPSS 0.2%CVE-2024-12414MEDIUMThemify Store Locator <= 1.1.9 - Cross-Site Request ForgeryEPSS 0.2%CVE-2024-42606MEDIUMPligg CMS v2.0.2 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/admin_log.php?clear=1EPSS 0.2%CVE-2026-27741MEDIUMBludit <= 3.16.1 CSRF in Plugin and Theme Management EndpointsEPSS 0.2%CVE-2023-42435MEDIUMCross-Site Request Forgery in DEXMA DEXGateEPSS 0.2%CVE-2024-30421MEDIUMWordPress Events Manager plugin <= 6.4.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32448MEDIUMWordPress Ads.txt Admin plugin <= 1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-32447MEDIUMWordPress AWP Classifieds plugin <= 4.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-30455MEDIUMWordPress GamiPress plugin <= 6.8.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-0660MEDIUMFormidable Forms <= 6.7.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2024-1362MEDIUMColibri Page Builder <= 1.0.253 - Cross-Site Request Fogery via cp_shortcode_refreshEPSS 0.2%CVE-2024-32099MEDIUMWordPress WP Mail Catcher plugin <= 2.1.6 - Cross Site Request Forgery vulnerabilityEPSS 0.2%CVE-2024-32434MEDIUMWordPress Order Delivery Date for WooCommerce plugin <= 3.20.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-12028HIGHIndieAuth <= 4.5.4 - Cross-Site Request Forgery to Account Takeover via Stolen OAuth TokensEPSS 0.2%