Weaknesses of type CWE-352

6,105 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-27518MEDIUMBinardat 10G08-0800GSM Network Switch CSRFEPSS 0.2%CVE-2025-25104HIGHWordPress URL-Preview-Box plugin <= 1.20 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-23446HIGHWordPress WP SpaceContent plugin <= 0.4.5 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2026-27513MEDIUMTenda F3 CSRF in Web Management InterfaceEPSS 0.2%CVE-2025-28861HIGHWordPress WP jQuery Persian Datepicker plugin <= 0.1.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-50370MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability exists in the Inquiry Management functionality /mcgs/admin/readenq.php of the Phpgurukul MEPSS 0.2%CVE-2025-50369MEDIUMA Cross-Site Request Forgery (CSRF) vulnerability exists in the Manage Card functionality (/mcgs/admin/manage-card.php) of PHPGurukul MedicaEPSS 0.2%CVE-2025-25123HIGHWordPress Easy Related Posts plugin <= 2.0.2 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-57159LOW07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via /erp.07fly.net:80/oa/OaWorkReport/add.html.EPSS 0.2%CVE-2026-20704MEDIUMCross-site request forgery vulnerability exists in ELECOM wireless LAN products. If a user accesses a malicious page while logged-in to the EPSS 0.2%CVE-2026-42190MEDIUMRedwoodSDK: Same-site CSRF in in server actionsEPSS 0.2%CVE-2025-8606LOWGSheetConnector For Gravity Forms <= 1.3.23 - Cross-Site Request Forgery to Arbitrary Plugin Activation/DeactivationEPSS 0.2%CVE-2025-25072HIGHWordPress WP Admin Custom Page plugin <= 1.5.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-28857HIGHWordPress Rankchecker.io Integration plugin <= 1.0.9 - CSRF to Stored Cross Site Scripting (XSS) vulnerabilityEPSS 0.2%CVE-2025-70031HIGHAn issue pertaining to CWE-352: Cross-Site Request Forgery was discovered in Sunbird-Ed SunbirdEd-portal v1.13.4.EPSS 0.2%CVE-2024-35207HIGHA vulnerability has been identified in SINEC Traffic Analyzer (6GK8822-1BG01-0BA0) (All versions < V1.2). The web interface of the affected EPSS 0.2%CVE-2025-28860HIGHWordPress Google News Editors Picks Feed Generator plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25075HIGHWordPress Show notice or message on admin area plugin <= 2.0 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-25088HIGHWordPress WP Keyword Monitor Plugin <=1.0.5 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2024-11336MEDIUMClickbank WordPress Plugin (Storefront) <= 1.7 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%