Weaknesses of type CWE-352

6,104 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-14163MEDIUMPremium Addons for Elementor <= 4.11.53 - Cross-Site Request Forgery via 'insert_inner_template'EPSS 0.2%CVE-2025-63952MEDIUMA Cross-Site Request Forgery (CSRF) in the /mwapi?method=add-user component of Magewell Pro Convert v1.2.213 allows attackers to arbitrarilyEPSS 0.2%CVE-2024-37452MEDIUMWordPress Schema Lite theme <= 1.2.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-96551MEDIUMsfturing hosp_order CommonUserController.java cross-site request forgeryEPSS 0.2%CVE-2025-57927MEDIUMWordPress Dashboard Notepad Plugin <= 1.42 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-12003MEDIUMWP System <= 1.1.1 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%CVE-2026-27758MEDIUMSODOLA SL902-SWTGW124AS <= 200.1.20 Missing CSRF ProtectionsEPSS 0.2%CVE-2025-57924MEDIUMWordPress Developer Plugin <= 1.2.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-53729HIGHWordPress Blizzard Quotes plugin <= 1.3 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-67626MEDIUMWordPress WP SEO Search plugin <= 1.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-31413MEDIUMWordPress Element Pack Elementor Addons plugin <= 8.3.13 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-57915MEDIUMWordPress TOCHAT.BE Plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-34749MEDIUMPayload has a CSRF Protection Bypass in Authentication FlowEPSS 0.2%CVE-2025-57914MEDIUMWordPress Deliver via Shipos for WooCommerce plugin <= 3.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-59845HIGHApollo Embedded Sandbox and Explorer vulnerable to CSRF via window.postMessage origin-validation bypassEPSS 0.2%CVE-2024-53780HIGHWordPress Load More Posts plugin <= 1.5.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-30948MEDIUMWordPress Layouts for Elementor plugin <= 1.11 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30994MEDIUMWordPress CubeWP plugin <= 1.1.29 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53779HIGHWordPress Yahoo! WebPlayer plugin <= 2.0.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49284MEDIUMWordPress WP Maintenance Mode & Site Under Construction plugin <= 4.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%