Weaknesses of type CWE-352

6,114 results

Falta de verificação de intenção do usuário (CSRF)

A aplicação não consegue confirmar se uma requisição legítima e bem-formada foi realmente intencionada pelo usuário que a enviou. Um atacante pode forjar requisições em nome de um usuário autenticado, fazendo-o executar ações sem consentimento. Isso ocorre porque a aplicação confia apenas em cookies de sessão, sem validar a origem ou intenção real da ação.

Example

Um usuário logado em seu banco acessa um site malicioso enquanto a sessão está ativa. O site injeta uma requisição silenciosa transferindo dinheiro da conta do usuário. Como o navegador envia automaticamente os cookies da sessão, a requisição é aceita como legítima pela aplicação do banco.

How to mitigate

Implemente tokens CSRF únicos e vinculados à sessão em formulários e requisições críticas (POST, PUT, DELETE). Valide a origem da requisição via verificação de header Referer/Origin e use o padrão SameSite nos cookies de sessão. Exija reautenticação para operações sensíveis.

CVE-2025-31054HIGHWordPress Bloggie theme <= 2.0.8 - Cross Site Scripting (XSS) VulnerabilityEPSS 0.1%CVE-2025-50255HIGHCross Site Request Forgery (CSRF) vulnerability in Smartvista BackOffice SmartVista Suite 2.2.22 via crafted GET request.EPSS 0.1%CVE-2025-15635MEDIUMWordPress Smart Online Order for Clover plugin <= 1.6.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-64271MEDIUMWordPress WP Plugin Manager plugin <= 1.4.7 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-62346MEDIUMHCL Glovius Cloud is susceptible to a Cross-Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-102399MEDIUMWordPress Photo Gallery by Supsystic plugin <= 1.21.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2016-20074MEDIUMWordPress Lazy Content Slider Plugin 3.4 CSRFEPSS 0.1%CVE-2026-103285MEDIUMGhost 5.19.0 before 6.57.1 Cross-Site Request ForgeryEPSS 0.1%CVE-2026-1128MEDIUMWP eCommerce <= 3.15.1 - Coupon Deletion via CSRFEPSS 0.1%CVE-2026-62139MEDIUMWordPress Site Kit by Google plugin <= 1.186.0 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2024-32110MEDIUMWordPress Event Manager and Tickets Selling Plugin for WooCommerce plugin <= 4.1.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-18165MEDIUM@fastify/oauth2 vulnerable to Login CSRF via plantable OAuth state cookiesEPSS 0.1%CVE-2025-51733MEDIUMCross-Site Request Forgery (CSRF) vulnerability in HCL Technologies Ltd. Unica 12.0.0.EPSS 0.1%CVE-2025-66629LOWHedgeDoc is missing state parameter in OAuth2 flows could lead to CSRFEPSS 0.1%CVE-2025-58922MEDIUMWordPress Avada theme < 7.13.2 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-2863MEDIUMCross-site request forgery (CSRF) vulnerability in saTECH BCUEPSS 0.1%CVE-2025-53444MEDIUMWordPress Userpro plugin < 5.1.11 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2026-104407HIGHWordPress PowerPress Podcasting plugin <= 11.17.9 - Cross Site Request Forgery (CSRF) vulnerabilityEPSS 0.1%CVE-2025-40841MEDIUMEricsson Indoor Connect 8855 - Cross-Site Request Forgery VulnerabilityEPSS 0.1%CVE-2026-2324MEDIUMLatePoint – Calendar Booking Plugin for Appointments and Events <= 5.2.7 - Cross-Site Request Forgery in Booking Form Settings Update to Stored Cross-Site ScriptingEPSS 0.1%