Weaknesses of type CWE-352

6,106 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-25137MEDIUMWordPress Social Links plugin <= 1.0.11 - Stored Cross-Site Scripting vulnerabilityEPSS 0.1%CVE-2025-25143MEDIUMWordPress GlobalQuran Plugin <= 1.0 - CSRF to Settings Change vulnerabilityEPSS 0.1%CVE-2025-54033MEDIUMWordPress Theme Builder For Elementor plugin <= 1.2.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-13365MEDIUMWP Hallo Welt <= 1.4. - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2026-27090MEDIUMWordPress Kenta Companion plugin <= 1.3.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2024-23736HIGHCross Site Request Forgery (CSRF) vulnerability in savignano S/Notify before 4.0.2 for Confluence allows attackers to manipulate a user's S/EPSS 0.1%CVE-2025-14846MEDIUMSocialChamp with WordPress <= 1.3.5 - Cross-Site Request Forgery to Plugin Settings UpdateEPSS 0.1%CVE-2024-49795MEDIUMIBM ApplinX Cross-Site Request ForgeryEPSS 0.1%CVE-2026-85161MEDIUMAVideo removePoster.php Cross-Site Request Forgery File DeletionEPSS 0.1%CVE-2026-22800LOWPILOS affected by a CSRF via GET request allows unintentional termination of all active video conferencesEPSS 0.1%CVE-2025-23996MEDIUMWordPress AnyRoad plugin <= 1.3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2024-40685MEDIUMIBM Operations Analytics - Log Analysis is affected by CSRF Token Replay AttackEPSS 0.1%CVE-2026-60886HIGHVulnerability in the Oracle Work in Process product of Oracle E-Business Suite (component: Internal Operations). Supported versions that arEPSS 0.1%CVE-2025-9617MEDIUMPublish approval <= 1.1 - Cross-Site Request ForgeryEPSS 0.1%CVE-2025-1927HIGHCSRF in Restajet's Online Food Delivery SystemEPSS 0.1%CVE-2026-1380MEDIUMBitcoin Donate Button <= 1.0 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-58878MEDIUMWordPress Woocommerce Gifts Product Plugin <= 1.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49351HIGHWordPress Create Posts & Terms plugin <= 1.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-63717MEDIUMThe change password functionality at /pet_grooming/admin/change_pass.php in SourceCodester Pet Grooming Management Software 1.0 is vulnerablEPSS 0.1%CVE-2026-53739MEDIUMYoast Duplicate Post through 4.6 Cross-Site Request Forgery via duplicate_post_dismiss_noticeEPSS 0.1%