Weaknesses of type CWE-352

6,098 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-34755MEDIUMWordPress Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms plugin <= 1.3.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37243MEDIUMWordPress Vandana Lite theme <= 1.1.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-37421MEDIUMWordPress JobScout theme <= 1.1.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-26211LOWGibbon before 29.0.00 allows CSRF.EPSS 0.2%CVE-2024-35657MEDIUMWordPress WP-Recall plugin <= 16.26.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-48255MEDIUMWordPress Broadcast Live Video – Live Streaming : WebRTC, HLS, RTSP, RTMP plugin <= 6.2.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-34809MEDIUMWordPress EmpowerWP theme <= 1.0.21 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-13413MEDIUMCountry Blocker for AdSense <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-24666MEDIUMOpen eClass is Vulnerable to CSRF in Teacher-Restricted Endpoints Allows Unauthorized ActionsEPSS 0.2%CVE-2024-49304MEDIUMWordPress Pinpoint Booking System plugin <= 2.9.9.5.7 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-49291MEDIUMWordPress Calculated Fields Form plugin <= 5.3.58 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-9213HIGHTextBuilder 1.0.0 - 1.1.1 - Cross-Site Request Forgery to Privilege Escalation via Account TakeoverEPSS 0.2%CVE-2024-47635MEDIUMWordPress TinyPNG plugin <= 3.4.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30617MEDIUMWordPress Rewrite plugin <= 0.2.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2018-25321MEDIUMTP-Link TL-WR720N CSRF via Administrative Interfaces (firmware V1_130719)EPSS 0.2%CVE-2025-30598MEDIUMWordPress OSS Upload plugin <= 4.8.9 Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-13438MEDIUMPage Title, Description & Open Graph Updater <= 1.02 - Cross-Site Request Forgery to Arbitrary Page Title ModificationEPSS 0.2%CVE-2026-0818MEDIUMCSS-based exfiltration of the content from partially encrypted emails when allowing remote contentEPSS 0.2%CVE-2026-92582HIGHAVideo through 29.0 Broken Access Control via videoAddNew.json.php CSRF BypassEPSS 0.2%CVE-2026-27609HIGHParse Dashboard Missing CSRF Protection on Agent EndpointEPSS 0.2%