Weaknesses of type CWE-352

6,100 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-14852MEDIUMMDirector Newsletter <= 4.5.8 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.2%CVE-2025-9889MEDIUMContentMX Content Publisher <= 1.0.6 - Cross-Site Request ForgeryEPSS 0.2%CVE-2025-46249MEDIUMWordPress Simple calendar for Elementor plugin <= 1.6.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2019-25238MEDIUMV-SOL GPON/EPON OLT Platform 2.03 Cross-Site Request Forgery VulnerabilityEPSS 0.2%CVE-2024-35632MEDIUMWordPress Integration for Constant Contact and Contact Form 7, WPForms, Elementor, Ninja Forms plugin <= 1.1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2018-25133MEDIUMSynaccess netBooter NP-0801DU 7.4 Cross-Site Request Forgery via Admin InterfaceEPSS 0.2%CVE-2025-32280MEDIUMWordPress WP Project Manager plugin < 2.6.25 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-26902MEDIUMWordPress Brizy Pro plugin <= 2.6.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-35638MEDIUMWordPress ActiveDEMAND plugin <= 0.2.43 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-25772MEDIUMA Cross-Site Request Forgery (CSRF) in the component /back/UserController.java of Jspxcms v9.0 to v9.5 allows attackers to arbitrarily add AEPSS 0.2%CVE-2025-46246MEDIUMWordPress CM Answers plugin <= 3.3.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46243MEDIUMWordPress Recover abandoned cart for WooCommerce plugin <= 2.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2023-47845MEDIUMWordPress Grab & Save plugin <= 1.0.4 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-10789MEDIUMWP User Profile Avatar <= 1.0.5 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2025-46245MEDIUMWordPress CM Ad Changer plugin <= 2.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-43930MEDIUMWordPress JobSearch WP Job Board WordPress Plugin plugin <= 2.5.3 - Broken Access Control vulnerabilityEPSS 0.2%CVE-2025-39472MEDIUMWordPress WooCommerce Social Login plugin < 2.8.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-6059MEDIUMSeraphinite Accelerator <= 2.27.21 - Cross-Site Request Forgery to Multiple Administrative ActionsEPSS 0.2%CVE-2024-48038MEDIUMWordPress wp-Monalisa plugin <= 6.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-90903HIGHJoomla Extension - joomshaper.com - Missing CSRF Token Verification across Administrator AJAX API Endpoints in Easy Store extension 1.0.0-3.0.0EPSS 0.2%