Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-32518HIGHWordPress ALD Login Page plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-32556HIGHWordPress Simple Post Meta Manager Plugin <= 1.0.9 - CSRF to Reflected Cross-Site Scripting vulnerabilityEPSS 0.2%CVE-2025-32591HIGHWordPress WP Abstracts Plugin <= 2.7.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23715HIGHWordPress Post & Page Notes plugin <= 0.1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23743HIGHWordPress Social Analytics plugin <= 0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-2964MEDIUMPocket News Generator <= 0.2.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2024-51659HIGHWordPress Twitter @Anywhere Plus plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23745HIGHWordPress Call me Now plugin <= 1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23720HIGHWordPress Web Push plugin <= 1.4.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-72658HIGHCross-Site Request Forgery in Kibana Leading to Privilege EscalationEPSS 0.2%CVE-2025-1320MEDIUMteachPress <= 9.0.9 - Cross-Site Request Forgery to Import DeleteEPSS 0.2%CVE-2024-8319MEDIUMTourfic <= 2.11.20 - Cross-Site Request Forgery in Multiple FunctionsEPSS 0.2%CVE-2026-21430HIGHEmlog: CSRF chained with stored XSS leads to ATOEPSS 0.2%CVE-2024-35561MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) via the component /admin/ca_deal.php?mudi=add&nohrefStr=close.EPSS 0.2%CVE-2025-24756HIGHWordPress Roi Calculator plugin <= 1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2023-1604MEDIUMShort URL <= 1.6.8 - Cross-Site Request Forgery via configuration_pageEPSS 0.2%CVE-2024-21044MEDIUMVulnerability in the Oracle Complex Maintenance, Repair, and Overhaul product of Oracle E-Business Suite (component: LOV). Supported versioEPSS 0.2%CVE-2024-24705MEDIUMWordPress Accessibility Plugin <= 1.0.6 is vulnerable to Cross Site Request Forgery (CSRF)EPSS 0.2%CVE-2024-35684MEDIUMWordPress ElasticPress plugin <= 5.1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-2368MEDIUMMollie Forms <= 2.6.13 - Cross-Site Request Forgery to Arbitrary Post DuplicationEPSS 0.2%