Weaknesses of type CWE-352

6,111 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-31460HIGHWordPress OmniLeads Scripts and Tags Manager plugin <= 1.3 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-53332HIGHWordPress Track Everything plugin <= 2.0.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-63000MEDIUMREDAXO: Missing CSRF Protection on Package Update Action Allows Forced Addon UpdatesEPSS 0.1%CVE-2026-94487HIGHWordPress PublishPress Capabilities plugin <= 2.50.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62762MEDIUMWordPress SMTP Mail plugin <= 1.3.51 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62103MEDIUMWordPress Media Library File Download plugin <= 1.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31616HIGHWordPress Varnish WordPress plugin <= 1.7 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-48357MEDIUMWordPress Century ToolKit plugin <= 1.2.1 - Cross Site Request Forgery (CSRF) to Arbitrary Plugin Activation vulnerabilityEPSS 0.1%CVE-2025-48114HIGHWordPress ShayanWeb Admin FontChanger plugin <= 1.9.1 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2022-50955MEDIUMWordPress Plugin Curtain 1.0.2 Cross-site Request ForgeryEPSS 0.1%CVE-2025-25147HIGHWordPress Auto SEO plugin <= 2.5.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-101147HIGHFeatured Image from URL (FIFU) Free & Premium - Administrator Account Creation via CSRFEPSS 0.1%CVE-2026-39633MEDIUMWordPress Grand Car Rental theme <= 3.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2024-4128LOWCSRF in firebase-tools emulator suiteEPSS 0.1%CVE-2026-39635MEDIUMWordPress Grand Magazine theme <= 3.5.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-104451MEDIUMYesWiki before 4.6.7 CSRF Page Revision Restore via RevisionsHandlerEPSS 0.1%CVE-2025-25149HIGHWordPress Login-box plugin <= 2.0.4 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-62062HIGHWordPress Elementor Website Builder plugin <= 4.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-9721MEDIUMBook a Room Event Calendar <= 1.9 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2026-58518MEDIUMCross-Site request forgery (CSRF) vulnerability in The Wikimedia Foundation Mediawiki - RedirectManager Extension allows Cross Site Request EPSS 0.1%