Weaknesses of type CWE-352

6,106 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-63710MEDIUMThe send_message.php endpoint in SourceCodester Simple Public Chat Room 1.0 is vulnerable to Cross-Site Request Forgery (CSRF). The applicatEPSS 0.1%CVE-2025-13365MEDIUMWP Hallo Welt <= 1.4. - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2024-23736HIGHCross Site Request Forgery (CSRF) vulnerability in savignano S/Notify before 4.0.2 for Confluence allows attackers to manipulate a user's S/EPSS 0.1%CVE-2025-54033MEDIUMWordPress Theme Builder For Elementor plugin <= 1.2.3 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-27090MEDIUMWordPress Kenta Companion plugin <= 1.3.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-60886HIGHVulnerability in the Oracle Work in Process product of Oracle E-Business Suite (component: Internal Operations). Supported versions that arEPSS 0.1%CVE-2025-58878MEDIUMWordPress Woocommerce Gifts Product Plugin <= 1.0.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-49351HIGHWordPress Create Posts & Terms plugin <= 1.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-9617MEDIUMPublish approval <= 1.1 - Cross-Site Request ForgeryEPSS 0.1%CVE-2024-40685MEDIUMIBM Operations Analytics - Log Analysis is affected by CSRF Token Replay AttackEPSS 0.1%CVE-2025-1927HIGHCSRF in Restajet's Online Food Delivery SystemEPSS 0.1%CVE-2016-20053MEDIUMRedaxo CMS 5.2 Cross-Site Request Forgery via users endpointEPSS 0.1%CVE-2026-35181MEDIUMWWBN AVideo Affected by CSRF on Player Skin Configuration via admin/playerUpdate.json.phpEPSS 0.1%CVE-2025-25160HIGHWordPress Style Tweaker plugin <= 0.11 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-54541MEDIUMCross-Site Request Forgery in QuickCMSEPSS 0.1%CVE-2025-26545HIGHWordPress Related Posts Line-up-Exactly by Milliard plugin <= 0.0.22 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-47684MEDIUMWordPress Smaily for WP plugin <= 3.1.7 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-26931HIGHWordPress Tribulant Gallery Voting plugin <= 1.2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-26578HIGHWordPress Simple Documentation plugin <= 1.2.8 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-25126HIGHWordPress ZMSEO plugin <= 1.14.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%