Weaknesses of type CWE-352

6,105 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-9892MEDIUMRestrict User Registration <= 1.0.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.2%CVE-2026-24521MEDIUMWordPress Kama Thumbnail plugin <= 3.5.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-46872MEDIUMClient-Side Path Traversal Leading to CSRF in PlaybooksEPSS 0.2%CVE-2026-22215MEDIUMwpDiscuz before 7.6.47 - Missing CSRF Protection on wpdGetFollowsPageEPSS 0.2%CVE-2025-31888MEDIUMWordPress WP Multi Store Locator Plugin <= 2.5.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-24542MEDIUMWordPress WP Term Order plugin <= 2.1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-46510HIGHWordPress Contact Form 7 Calendar plugin <= 3.0.1 - CSRF to Stored XSS vulnerabilityEPSS 0.2%CVE-2026-22359MEDIUMWordPress Wordpress Movies Bulk Importer plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-24549MEDIUMWordPress GeoDirectory plugin <= 2.8.149 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32265MEDIUMWordPress JobWP plugin <= 2.3.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-0658MEDIUMFive Star Restaurant Reservations < 2.7.9 - Arbitrary Bookings Deletion via CSRFEPSS 0.2%CVE-2025-32278MEDIUMWordPress Table Block by RioVizual plugin <= 2.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2024-13338MEDIUMWebcraftic Clearfy – WordPress optimization plugin <= 2.3.1 - Cross-Site Request Forgery to Clear CacheEPSS 0.2%CVE-2025-60535HIGHA Cross-Site Request Forgery (CSRF) in the component /endpoints/currency/currency of Wallos v4.1.1 allows attackers to execute arbitrary opeEPSS 0.2%CVE-2025-32264MEDIUMWordPress UltraAddons – Elementor Addons plugin <= 2.0.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32276MEDIUMWordPress Administrator Z plugin <= 2026.03.02 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-24596MEDIUMWordPress Related Posts Thumbnails plugin for WordPress plugin <= 4.3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2025-32274MEDIUMWordPress w3all phpBB integration Plugin <= 2.9.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.2%CVE-2026-63373MEDIUMdraw.io: OAuth CSRF via missing state validation on self-hosted deployments allows session token injectionEPSS 0.2%CVE-2024-13339MEDIUMDeBounce Email Validator <= 5.8.0 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.2%