Weaknesses of type CWE-352

6,099 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-23692HIGHWordPress Slider for Writers plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-61604HIGHWeGIA: Cross-Site Request Forgery (CSRF) Vulnerability in `control.php` EndpointEPSS 0.2%CVE-2025-22557HIGHWordPress News Publisher Autopilot plugin <= 2.1.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23691HIGHWordPress Send to Twitter plugin <= 1.7.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-22688HIGHWordPress Unlimited Page Sidebars plugin <= 0.2.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23710HIGHWordPress Flying Twitter Birds plugin <= 1.8 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23690HIGHWordPress Book a Place plugin <= 0.7.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-57905MEDIUMWordPress AgreeMe Checkboxes For WooCommerce Plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-66635HIGHWordPress Slider by 10Web plugin <= 1.2.62 - CSRF to Arbitrary File Deletion vulnerabilityEPSS 0.2%CVE-2026-32755MEDIUMAdmidio is Missing CSRF Protection on Role Membership Date ChangesEPSS 0.2%CVE-2025-23712HIGHWordPress Kapost plugin <= 2.2.9 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-49455MEDIUMWaku: Cross-Origin CSRF on RSC Server Action DispatchEPSS 0.2%CVE-2025-23673HIGHWordPress Email on Publish plugin <= 1.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23677HIGHWordPress HTTP to HTTPS link changer by Eyga.net plugin <= 0.2.4 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-89245HIGHWWBN AVideo Cross-Site Request Forgery via playlistRemove.phpEPSS 0.2%CVE-2025-22590HIGHWordPress Prayer Times Anywhere plugin <= 2.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23693HIGHWordPress Secure CAPTCHA plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-60640HIGHVulnerability in the Oracle WebCenter Content product of Oracle Fusion Middleware (component: Content Server). Supported versions that are EPSS 0.2%CVE-2026-86724HIGHAVideo YPTWallet saveBalance.php Cross-Site Request ForgeryEPSS 0.2%CVE-2024-34807MEDIUMWordPress Fast Custom Social Share by CodeBard plugin <= 1.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%