Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-23662HIGHWordPress WP Panoramio plugin <= 1.5.0 - CSRF to Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-30923MEDIUMWordPress Gift Message for WooCommerce plugin <= 1.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-28859MEDIUMWordPress Maintenance Notice plugin <= 1.0.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-9722MEDIUMLaiser Tag <= 1.2.5 - Cross-Site Request Forgery to Plugin Settings Update via Settings FormEPSS 0.2%CVE-2026-4143MEDIUMNeos Connector for Fakturama <= 0.0.14 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-81273HIGHWordPress FluentBooking Pro plugin <= 2.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-93873MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery in the Contact PluginEPSS 0.2%CVE-2026-93870MEDIUMCotonti through 1.0.0 Cross-Site Request Forgery in the Ratings Plugin AJAX HandlerEPSS 0.2%CVE-2026-9723MEDIUMGoogle Plus One Bottom <= 0.0.2 - Cross-Site Request Forgery to Plugin Settings Update via Settings PageEPSS 0.2%CVE-2026-11775MEDIUMUser Admin Simplifier <= 3.0.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-9734MEDIUMW3SC Elementor to Zoho CRM <= 2.2.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2021-35486HIGHA Cross-Site Request Forgery (CSRF) vulnerability in Nokia IMPACT through 19.11.2.10-20210118042150283 allows a remote attacker to import anEPSS 0.2%CVE-2026-70556MEDIUMHubzilla version prior to 11.4 CSRF via OAuth2 /authorize Endpoint App RegistrationEPSS 0.2%CVE-2026-9720MEDIUMFacturación Electrónica Costa Rica <= 2.0.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-9236MEDIUMCM Ad Changer <= 2.0.7 - Cross-Site Request Forgery to Campaign Deletion via Campaign ManagementEPSS 0.2%CVE-2025-14469MEDIUMTheme Editor <= 3.1 - Cross-Site Request Forgery to CSS ModificationEPSS 0.2%CVE-2026-9724MEDIUMMotorDesk <= 1.1.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-6710MEDIUMSkysa Text Ticker App <= 1.4 - Cross-Site Request Forgery to Settings Modification via 'Save Settings' FormEPSS 0.2%CVE-2026-11195MEDIUMInappropriate implementation in MHTML in Google Chrome prior to 149.0.7827.53 allowed a remote attacker who convinced a user to engage in spEPSS 0.2%CVE-2024-55922MEDIUMCross-Site Request Forgery in Form Framework Module in TYPO3EPSS 0.2%