Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-7616MEDIUMZawgyi Embed <= 2.1.1 - Cross-Site Request Forgery via 'zawgyi_forceCSS' ParameterEPSS 0.2%CVE-2026-6452MEDIUMBigfishgames Syndicate <= 1.2 - Cross-Site Request Forgery to Settings Reset and UpdateEPSS 0.2%CVE-2026-4140MEDIUMNi WooCommerce Order Export <= 3.1.6 - Cross-Site Request Forgery to Settings Update via ni_order_export_action AJAX ActionEPSS 0.2%CVE-2026-9731MEDIUMWp Js Detect <= 1.0.9 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-9732MEDIUMEmergencyWP <= 1.4.2 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2026-6700MEDIUMDX Sources <= 2.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-8909MEDIUMWpMobi <= 0.0.3 - Cross-Site Request Forgery via save_general_settings ActionEPSS 0.2%CVE-2026-9723MEDIUMGoogle Plus One Bottom <= 0.0.2 - Cross-Site Request Forgery to Plugin Settings Update via Settings PageEPSS 0.2%CVE-2026-11775MEDIUMUser Admin Simplifier <= 3.0.0 - Cross-Site Request ForgeryEPSS 0.2%CVE-2026-4071MEDIUMBirdSeed <= 2.2.0 - Cross-Site Request Forgery via BirdSeed Token ChangeEPSS 0.2%CVE-2026-81273HIGHWordPress FluentBooking Pro plugin <= 2.2.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-65947HIGHJoomla Extension - balbooa.com - Various CSRF vectors in the admin interface in Gridbox < 2.20.2EPSS 0.2%CVE-2026-57751HIGHWordPress Heateor Social Login plugin <= 1.1.39 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-70556MEDIUMHubzilla version prior to 11.4 CSRF via OAuth2 /authorize Endpoint App RegistrationEPSS 0.2%CVE-2026-9722MEDIUMLaiser Tag <= 1.2.5 - Cross-Site Request Forgery to Plugin Settings Update via Settings FormEPSS 0.2%CVE-2025-1530MEDIUMTripetto <= 8.0.9 - Cross-Site Request Forgery to Arbitrary Results DeletionEPSS 0.2%CVE-2026-4070MEDIUMAlfie <= 1.2.1 - Cross-Site Request Forgery to Feed Deletion via 'delete' ParameterEPSS 0.2%CVE-2026-7614MEDIUMOld Posts Highlighter <= 1.0.3 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-76856HIGHNetcore NR255-V 1.5.130703 Cross-Site Request Forgery in WAN/LAN Configuration EndpointsEPSS 0.2%CVE-2025-14469MEDIUMTheme Editor <= 3.1 - Cross-Site Request Forgery to CSS ModificationEPSS 0.2%