Weaknesses of type CWE-352

6,107 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-8119MEDIUMCross-Site Request Forgery in PAD CMSEPSS 0.1%CVE-2025-64201MEDIUMWordPress PowerPress Podcasting plugin <= 11.13.12 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-24962MEDIUMWordPress Sigmize plugin <= 0.0.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-54732MEDIUMWordPress WPDM – Premium Packages Plugin <= 6.0.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-57885MEDIUMWordPress Fluent Support Plugin <= 1.9.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-64286MEDIUMWordPress WP Rentals theme <= 3.13.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-65488HIGHWordPress LA-Studio Element Kit for Elementor plugin <= 1.6.2 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-49040MEDIUMWordPress Backup Bolt plugin <= 1.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-27003MEDIUMWordPress Quick Paypal Payments Plugin <= 5.7.46 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-57761HIGHWordPress SEOWP theme <= 3.12.2 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-48325HIGHWordPress WP Admin Theme plugin <= 1.0 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-58809HIGHWordPress To Lead For Salesforce Plugin <= 2.7.3.9 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58676HIGHWordPress HORIZONTAL SLIDER Plugin <= 2.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-52789HIGHWordPress Lewe ChordPress plugin <= 4.0.1 - Cross Site Request Forgery (CSRF) to Stored XSS VulnerabilityEPSS 0.1%CVE-2025-58844HIGHWordPress Database to Excel Plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48320HIGHWordPress 百度分享按钮 plugin <= 1.0.6 - CSRF to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-68573MEDIUMWordPress Simple Keyword to Link plugin <= 1.5 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-68567MEDIUMWordPress My auctions allegro plugin <= 3.6.33 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58268HIGHWordPress WPMK PDF Generator Plugin <= 1.0.1 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58677HIGHWordPress ShrinkTheWeb (STW) Website Previews Plugin <= 2.8.5 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%