Weaknesses of type CWE-352

6,107 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2026-65464MEDIUMWordPress GiveWP plugin <= 4.16.3 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-40703MEDIUMBIG-IP Configuration utility CSRF vulnerabilityEPSS 0.1%CVE-2025-5928MEDIUMWP Sliding Login/Dashboard Panel <= 2.1.1 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-8151MEDIUMSimple Membership MailChimp Integration < 1.9.8 - API Key Update via CSRFEPSS 0.1%CVE-2025-64117MEDIUMTuleap missing CSRF protection in the management of SVN commit rules and immutable tagsEPSS 0.1%CVE-2025-5936MEDIUMVR Calendar <= 2.4.7 - Cross-Site Request Forgery to Calendar SyncEPSS 0.1%CVE-2026-11866MEDIUMLatePoint < 5.6.3 - Multiple Privileged Actions via CSRFEPSS 0.1%CVE-2025-30756MEDIUMVulnerability in Oracle REST Data Services (component: General). The supported version that is affected is 24.2.0. Easily exploitable vulnEPSS 0.1%CVE-2025-5938MEDIUMDigital Marketing and Agency Templates Addons for Elementor <= 1.1.1 - Cross-Site Request Forgery to ImportEPSS 0.1%CVE-2026-39710MEDIUMWordPress RT-Theme 18 | Extensions plugin <= 2.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2018-25151MEDIUMEcessa WANWorx WVR-30 < 10.7.4 Cross-Site Request Forgery via User ConfigurationEPSS 0.1%CVE-2019-25313MEDIUMFlexNet Publisher 11.12.1 - Cross-Site Request Forgery (Add Local Admin)EPSS 0.1%CVE-2026-61981MEDIUMWordPress Simple Link Directory Pro plugin <= 15.0.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2018-25298MEDIUMMerge PACS 7.0 Cross-Site Request Forgery via merge-viewerEPSS 0.1%CVE-2026-84663MEDIUMA cross-site request forgery (CSRF) vulnerability in Jenkins Pipeline: Groovy Libraries Plugin 798.v5cc688825312 and earlier allows attackerEPSS 0.1%CVE-2026-32328MEDIUMWordPress Lemmony theme < 1.7.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-47229MEDIUMAdmidio: CSRF in SSO client `enable` action toggles SAML/OIDC clients without token validationEPSS 0.1%CVE-2026-39603MEDIUMWordPress Grand Photography theme <= 5.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-13156MEDIUMMailerSend - Official SMTP Integration < 1.0.8 - Settings Deletion and Plugin Deactivation via CSRFEPSS 0.1%CVE-2025-5930MEDIUMWP2HTML <= 1.0.2 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%