Weaknesses of type CWE-352

6,114 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-58991HIGHWordPress WooCommerce Booking Bundle Hours Plugin <= 0.7.4 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2026-24374MEDIUMWordPress RegistrationMagic plugin <= 6.0.6.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2022-47150MEDIUMWordPress WooCommerce Conversion Tracking plugin <= 2.0.10 - Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-68526MEDIUMConcrete CMS before 9.5.3 is vulnerable to CSRF in the Calendar event duplicate dialog controllerEPSS 0.1%CVE-2024-9592MEDIUMEasy PayPal Gift Certificate <= 1.2.3 - Cross-Site Request Forgery to Stored Cross-Site Scripting via wpppgc_plugin_optionsEPSS 0.1%CVE-2026-25411MEDIUMWordPress Revision Manager TMC plugin <= 2.8.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-25319MEDIUMWordPress Zita Elementor Site Library plugin <= 1.6.6 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-58869MEDIUMWordPress SimaCookie Plugin <= 1.3.2 - Cross Site Request Forgery (CSRF) VulnerabilityEPSS 0.1%CVE-2025-7841MEDIUMSertifier Certificate & Badge Maker for WordPress – Tutor LMS <= 1.19 - Cross-Site Request Forgery to Settings UpdateEPSS 0.1%CVE-2025-59131HIGHWordPress WP-CalDav2ICS plugin <= 1.3.4 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62497LOWCross-site request forgery vulnerability exists in SNC-CX600W versions prior to Ver.2.8.0. If a user accesses a specially crafted webpage whEPSS 0.1%CVE-2025-55045HIGHThe update address CSRF vulnerability in MuraCMS through 10.1.10 allows attackers to manipulate user address information through CSRF. The vEPSS 0.1%CVE-2024-23737MEDIUMCross Site Request Forgery (CSRF) vulnerability in savignano S/Notify before 4.0.2 for Jira allows attackers to allows attackers to manipulaEPSS 0.1%CVE-2026-57177MEDIUMsocial-auth-core has Login CSRF via Missing State Parameter in LoginRadius BackendEPSS 0.1%CVE-2026-25322MEDIUMWordPress PublishPress Revisions plugin <= 3.7.22 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-104452MEDIUMYesWiki before 4.6.7 CSRF Attachment Deletion via filemanager HandlerEPSS 0.1%CVE-2026-104453MEDIUMYesWiki before 4.6.7 CSRF Tag Deletion via admintag ActionEPSS 0.1%CVE-2025-49028HIGHWordPress Zoho ZeptoMail plugin <= 3.3.1 - Cross Site Request Forgery (CSRF) to Stored XSS vulnerabilityEPSS 0.1%CVE-2026-25422MEDIUMWordPress Popularis Extra plugin <= 1.2.10 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-31054HIGHWordPress Bloggie theme <= 2.0.8 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.1%