Weaknesses of type CWE-352

6,105 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-28984MEDIUMWordPress Subscription Renewal Reminders for WooCommerce plugin <= 1.4.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-53261MEDIUMWordPress WP YouTube Live plugin <= 1.10.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-49269MEDIUMWordPress Market Exporter plugin <= 2.0.22 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-53770HIGHWordPress RingCentral Communications plugin <= 1.7.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-13982HIGHLogin Time Restriction - Moderately critical - Cross-Site Request Forgery - SA-CONTRIB-2025-120EPSS 0.2%CVE-2024-51688HIGHWordPress FraudLabs Pro SMS Verification plugin <= 1.10.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-14313MEDIUMPeproDev WooCommerce Receipt Uploader <= 2.8.0 - Unauthenticated Order Receipt Tampering via IDOREPSS 0.2%CVE-2025-49286MEDIUMWordPress WP Table Builder plugin <= 2.0.6 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-53254MEDIUMWordPress Cyrlitera plugin <= 1.3.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-30994MEDIUMWordPress CubeWP plugin <= 1.1.29 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-53203MEDIUMWordPress WooCommerce PDF Invoice Builder plugin <= 1.2.148 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-49273MEDIUMWordPress WP Tools plugin <= 5.24 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-29005MEDIUMWordPress HR Management Lite plugin <= 3.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-53765HIGHWordPress Mins To Read plugin <= 1.2.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-53781HIGHWordPress SpatialMatch IDX plugin <= 3.0.9 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-53782HIGHWordPress Photo Video Store plugin <= 21.07 - CSRF to Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2024-51687HIGHWordPress Platform.ly Official plugin <= 1.1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49283MEDIUMWordPress Anti-spam, Spam protection, ReCaptcha for all forms and GDPR-compliant plugin <= 4.1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-49284MEDIUMWordPress WP Maintenance Mode & Site Under Construction plugin <= 4.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2024-53789HIGHWordPress Advanced What should we write next about plugin <=1.0.3 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%