Weaknesses of type CWE-352

6,114 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-7685MEDIUMLike & Share My Site <= 0.2 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-60170HIGHWordPress HTACCESS IP Blocker Plugin <= 1.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60169HIGHWordPress W3SCloud Contact Form 7 to Zoho CRM plugin <= 3.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-66097MEDIUMWordPress I Order Terms plugin <= 1.5.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-73597MEDIUMDell Secure Connect Gateway (SCG) Policy Manager, versions prior to 5.34.00.16, contains a Cross-Site Request Forgery (CSRF) vulnerability. EPSS 0.1%CVE-2025-58859HIGHWordPress Add to Feedly Plugin <= 1.2.11 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-58860HIGHWordPress Enable Latex Plugin <= 1.2.16 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-48104HIGHWordPress Floating Window Music Player plugin <= 3.4.2 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2025-13134MEDIUMAuthorSure <= 2.3 - Cross-Site Request Forgery to Stored Cross-Site ScriptingEPSS 0.1%CVE-2025-60173HIGHWordPress GST for WooCommerce Plugin <= 2.0 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-62318LOWHCL AION is affected by multiple security vulnerabilities.EPSS 0.1%CVE-2025-62117MEDIUMWordPress EasyIndex plugin <= 1.1.1704 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62120MEDIUMWordPress OpenHook plugin <= 4.3.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-68083MEDIUMWordPress Meks Quick Plugin Disabler plugin <= 1.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58861HIGHWordPress Quick Event Calendar Plugin <= 1.4.9 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-62134MEDIUMWordPress Contact Form Widget plugin <= 1.5.1 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-68601MEDIUMWordPress Five Star Restaurant Reservations plugin <= 2.7.8 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-60171HIGHWordPress Conditional Cart Messages for WooCommerce – YourPlugins.com Plugin <= 1.2.10 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-60172HIGHWordPress Flytedesk Digital Plugin <= 20181101 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-68082MEDIUMWordPress Semrush Content Toolkit plugin <= 1.1.32 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%