Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-3099MEDIUMAdvanced Search by My Solr Server <= 2.0.5 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2025-30857HIGHWordPress Currency Switcher for WooCommerce plugin <= 0.0.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-3407MEDIUMWP Prayer <= 2.0.9 - Arbitrary Prayer Deletion via CSRFEPSS 0.2%CVE-2024-13683MEDIUMAutomate Hub Free by Sperse.IO <= 1.7.0 - Cross-Site Request Forgery to Activation Status UpdateEPSS 0.2%CVE-2025-30561HIGHWordPress CAS Maestro plugin <= 1.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30555HIGHWordPress WordPres 同步微博 plugin <= 1.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30552HIGHWordPress WordPress Admin Bar Improved plugin <= 3.3.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-22030MEDIUMReact Router has CSRF issue in Action/Server Action Request ProcessingEPSS 0.2%CVE-2025-8479MEDIUMZoho Flow <= 2.14.1 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-30558HIGHWordPress ANAC XML Render plugin <= 1.5.7 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-38729MEDIUMWordPress MBE eShip plugin <= 2.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46241HIGHWordPress Appointment Booking Calendar plugin <= 1.3.92 - CSRF to SQL Injection vulnerabilityEPSS 0.2%CVE-2026-31954NONEEmlog asynchronous media file deletion missing CSRF protectionEPSS 0.2%CVE-2025-30769HIGHWordPress WIP WooCarousel Lite plugin <= 1.1.7 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30565HIGHWordPress banner-manager plugin <= 16.04.19 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-24720MEDIUMWordPress Sticky Buttons Plugin <= 4.1.1 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-30560HIGHWordPress jQuery Dropdown Menu plugin <= 3.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-51679HIGHWordPress Appointmind plugin <= 4.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32678MEDIUMWordPress WP Show Stats plugin <= 1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-3153MEDIUMConcrete CMS version 9 below 9.4.0RC2 and versions below 8.5.20 - CSRF and XSS in Concrete CMS Custom Address attributeEPSS 0.2%