Weaknesses of type CWE-352

6,106 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-86719MEDIUMWWBN AVideo CustomizeUser Cross-Site Request Forgery Session HijackingEPSS 0.1%CVE-2025-23985MEDIUMWordPress Dynamic URL SEO plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-26910HIGHWordPress WPBookit plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-39718HIGHWordPress Wallstreet theme <= 2.8.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-66642MEDIUMWordPress WP Umbrella plugin 2.24.2-2.26.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31570HIGHWordPress Related Posts Widget with Thumbnails plugin <= 1.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-19088MEDIUMShopEngine < 4.9.3 - Customer PII Disclosure via Forced AuthenticationEPSS 0.1%CVE-2025-46257MEDIUMWordPress Element Pack Pro Plugin < 8.0.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-96838HIGHWordPress Blacklist Manager &#8211; WooCommerce Anti-Fraud, Blacklist &amp; Checkout Verification plugin <= 2.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-28958HIGHWordPress Bg Orthodox Calendar plugin <= 0.13.10 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-31583HIGHWordPress WP Copy Media URL plugin <= 2.1 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-27050MEDIUMWordPress RealPress plugin <= 1.1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31566HIGHWordPress Rio Video Gallery plugin <= 2.3.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-62687MEDIUMCross-site request forgery vulnerability exists in LogStare Collector. If a user views a crafted page while logged, unintended operations maEPSS 0.1%CVE-2025-24533MEDIUMWordPress MetaSlider plugin <= 3.92.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-28966HIGHWordPress Recent Posts Slider Responsive plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-32922HIGHWordPress WP2LEADS plugin <= 3.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-28948HIGHWordPress Mediabay - WordPress Media Library Folders plugin <= 1.4 - CSRF to Reflected XSS vulnerabilityEPSS 0.1%CVE-2026-84024MEDIUMBEAR - Bulk Editor and Products Manager Professional for WooCommerce < 1.2.2 - Meta Field Configuration Update via CSRFEPSS 0.1%CVE-2026-16965MEDIUMSolace Extra < 1.6.1 - Subscriber+ Post Meta Update via solace_update_sitebuilder_statusEPSS 0.1%