Weaknesses of type CWE-352

6,104 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-53777HIGHWordPress Simple Header and Footer plugin <= 1.0.0 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-49238MEDIUMWordPress Everest Backup plugin <= 2.3.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-53779HIGHWordPress Yahoo! WebPlayer plugin <= 2.0.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49284MEDIUMWordPress WP Maintenance Mode & Site Under Construction plugin <= 4.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-48243MEDIUMWordPress reCAPTCHA for all plugin <= 2.26 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30948MEDIUMWordPress Layouts for Elementor plugin <= 1.11 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2018-25200MEDIUMOOP CMS BLOG 1.0 Cross-Site Request Forgery via addUser.phpEPSS 0.2%CVE-2024-53781HIGHWordPress SpatialMatch IDX plugin <= 3.0.9 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49273MEDIUMWordPress WP Tools plugin <= 5.24 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-29005MEDIUMWordPress HR Management Lite plugin <= 3.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-49285MEDIUMWordPress WP Cookie Notice for GDPR, CCPA & ePrivacy Consent plugin <= 3.8.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-30994MEDIUMWordPress CubeWP plugin <= 1.1.29 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-38776HIGHWordPress WP GoToWebinar plugin <= 15.7 - CSRF to XSS vulnerabilityEPSS 0.2%CVE-2025-53261MEDIUMWordPress WP YouTube Live plugin <= 1.10.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-27360MEDIUMWordPress Quick Event Calendar plugin <= 1.4.9 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-51684HIGHWordPress W3P SEO plugin < 1.8.6 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-53776HIGHWordPress Donate Me plugin <= 1.2.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-13982HIGHLogin Time Restriction - Moderately critical - Cross-Site Request Forgery - SA-CONTRIB-2025-120EPSS 0.2%CVE-2025-31572MEDIUMWordPress Multi Days Events and Multi Events in One Day Calendar plugin <= 1.1.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-22669MEDIUMWordPress Awesome Event Booking plugin <= 2.7.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%