Weaknesses of type CWE-352

6,099 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-14852MEDIUMMDirector Newsletter <= 4.5.8 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2024-53732HIGHWordPress Footer Flyout Widget plugin <= 1.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-40038MEDIUMidccms v1.35 was discovered to contain a Cross-Site Request Forgery (CSRF) vulnerability via /admin/userScore_deal.php?mudi=revEPSS 0.2%CVE-2024-37417MEDIUMWordPress Coachify theme <= 1.0.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53715HIGHWordPress Simple Travel Map plugin <= 0.1 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-42616HIGHCSRF vulnerability in CIRCL Vulnerability-LookupEPSS 0.2%CVE-2025-14037HIGHInvelity Products Feeds <= 1.2.6 - Cross-Site Request Forgery to Arbitrary File DeletionEPSS 0.2%CVE-2026-88870HIGHWWBN AVideo LoginControl PGP Key CSRF via GET RequestEPSS 0.2%CVE-2024-53718HIGHWordPress Multi Feed Reader plugin <= 2.2.4 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-53726HIGHWordPress RealtyCandy IDX Broker Extended plugin <= 1.5.1 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-45127LOWMyBB: ACP Mass Mail draft resend CSRFEPSS 0.2%CVE-2024-53719HIGHWordPress Zajax – Ajax Navigation plugin <= 0.4 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-53722HIGHWordPress Favicon My Blog plugin <= 1.0.2 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-13647MEDIUMSchool Management System – SakolaWP <= 1.0.8 - Cross-Site Request Forgery to Exam Setting ManipulationEPSS 0.2%CVE-2026-41074HIGHRT has broken CSRF protection for authenticated usersEPSS 0.2%CVE-2026-34611MEDIUMAVideo: CSRF on emailAllUsers.json.php Enables Mass Phishing Email to All UsersEPSS 0.2%CVE-2024-52477HIGHWordPress Document & Data Automation plugin <= 1.6.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-53720HIGHWordPress WP-ISPConfig 3 plugin <= 1.5.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-7369MEDIUMShortcodes Ultimate <= 7.4.2 - Cross-Site Request Forgery to Arbitrary Shortcode ExecutionEPSS 0.2%CVE-2026-45126LOWMyBB: ACP Questions state CSRFEPSS 0.2%