Weaknesses of type CWE-352

6,105 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2024-57611LOW07FLYCMS V1.3.9 was discovered to contain a Cross-Site Request Forgery (CSRF) via admin/doAdminAction.php?act=editShop&shopId.EPSS 0.2%CVE-2025-28897HIGHWordPress Domain Theme plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-44695MEDIUMOutline: Slack OAuth state can link a victim Outline account to an attacker Slack identityEPSS 0.2%CVE-2025-53263MEDIUMWordPress Address Autocomplete via Google for Gravity Forms plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-46251HIGHWordPress VikRestaurants Table Reservations and Take-Away plugin <= 1.3.3 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2025-49239MEDIUMWordPress Print Invoice & Delivery Notes for WooCommerce plugin <= 5.5.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31448MEDIUMWordPress Simple Trackback Disabler plugin <= 1.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-57977HIGHWordPress Flexible PDF Invoices for WooCommerce & WordPress Plugin <= 6.0.13 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-49440MEDIUMWordPress WP Security Master plugin <= 1.0.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-13361MEDIUMWeb to SugarCRM Lead <= 1.0.0 - Cross-Site Request Forgery to Custom Field DeletionEPSS 0.2%CVE-2025-49435MEDIUMWordPress Wp Easy Allopass plugin <= 4.1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-73575LOWIn Zimbra Collaboration (ZCS) before 10.1.17, a Cross-Site Request Forgery (CSRF) vulnerability exists in the Exchange Web Services (EWS) enEPSS 0.2%CVE-2025-53262MEDIUMWordPress Writesonic plugin <= 1.0.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-49446MEDIUMWordPress Admin Notes plugin <=1.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31447MEDIUMWordPress NertWorks All in One Social Share Tools plugin <=1.26 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2026-87132HIGHVulnerability in the Oracle Hyperion Data Relationship Management product of Oracle Hyperion (component: Access and security). The supportEPSS 0.2%CVE-2026-61132HIGHVulnerability in the Oracle Commerce Platform product of Oracle Commerce (component: Dynamo Application Framework). The supported version EPSS 0.2%CVE-2025-30986MEDIUMWordPress Elite Video Player plugin <= 10.0.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%CVE-2025-31588MEDIUMWordPress Elfsight Testimonials Slider plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) to Settings Change vulnerabilityEPSS 0.2%CVE-2025-24772MEDIUMWordPress Pay with Contact Form 7 plugin <= 1.0.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.2%