Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-32498HIGHWordPress VKontakte Cross-Post plugin <= 0.3.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32584HIGHWordPress Chat2 plugin <= 4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-25905MEDIUMWordPress Multi Step Form Plugin <= 1.7.18 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-45372MEDIUMMZK-DP300N firmware versions 1.04 and earlier contains a cross-site request forger vulnerability. Viewing a malicious page while logging in EPSS 0.2%CVE-2025-32505HIGHWordPress MultiMailer plugin <= 1.0.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-45269MEDIUMWordPress Simple SEO Plugin <= 2.0.25 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2023-45374—An issue was discovered in the SportsTeams extension for MediaWiki before 1.35.12, 1.36.x through 1.39.x before 1.39.5, and 1.40.x before 1.EPSS 0.2%CVE-2025-56009MEDIUMCross site request forgery (CSRF) vulnerability in KeeneticOS before 4.3 at "/rci" API endpoint allows attackers to take over the device viaEPSS 0.2%CVE-2025-32559HIGHWordPress REVE Chat plugin <= 6.4.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-39547HIGHWordPress Internal Link Optimiser plugin <= 5.1.3 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2025-32482HIGHWordPress Custom Smilies plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32621HIGHWordPress WP Map Route Planner plugin <= 1.0.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32556HIGHWordPress Simple Post Meta Manager Plugin <= 1.0.9 - CSRF to Reflected Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2024-30460MEDIUMWordPress Tumult Hype Animations plugin <= 1.9.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32612HIGHWordPress User Session Synchronizer plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32623HIGHWordPress PlainInventory plugin <= 3.1.9 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-39548HIGHWordPress Right Click Disable OR Ban plugin <= 1.1.17 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32481HIGHWordPress Nino Social Connect plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-0801MEDIUMRateMyAgent Official <= 1.4.0 - Cross-Site Request Forgery to API Key UpdateEPSS 0.2%CVE-2025-32518HIGHWordPress ALD Login Page plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%