Fallos del tipo CWE-89

11.865 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-50846HIGHWordPress RegistrationMagic Plugin <= 5.2.4.5 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-45860MEDIUMIn Hazelcast Platform through 5.3.4, a security issue exists within the SQL mapping for the CSV File Source connector. This issue arises froEPSS 0.5%CVE-2023-49825HIGHWordPress Soledad Theme <= 8.4.1 is vulnerable to SQL InjectionEPSS 0.5%CVE-2024-12931MEDIUMcode-projects Simple Admin Panel addCatController.php sql injectionEPSS 0.5%CVE-2024-12937MEDIUMcode-projects Simple Admin Panel addVariationController.php sql injectionEPSS 0.5%CVE-2025-29980CRITICALBlind SQL Injection vulnerability in eTRAKiT.NetEPSS 0.5%CVE-2024-3604CRITICALOSM – OpenStreetMap <= 6.0.3 - Authenticated (Contributor+) SQL InjectionEPSS 0.5%CVE-2024-28145MEDIUMUnauthenticated SQL InjectionEPSS 0.5%CVE-2025-2113MEDIUMAT Software Solutions ATSVD Esqueceu a senha sql injectionEPSS 0.5%CVE-2026-3118MEDIUMRhdh: graphql injection leading to platform-wide denial of service (dos) in rh developer hub orchestrator pluginEPSS 0.5%CVE-2017-20129MEDIUMLogoStore search.php sql injectionEPSS 0.5%CVE-2021-47915HIGHPHP Melody 3.0 SQL Injection Vulnerability via Edit Video ParameterEPSS 0.5%CVE-2025-2654MEDIUMSourceCodester AC Repair and Services System manage_service.php sql injectionEPSS 0.5%CVE-2026-52186CRITICALSQL Injection vulnerability in UTT nv518G nv518GV3v3.2.7-210919-161313 allows a remote attacker to execute arbitrary code via the gohead/subEPSS 0.5%CVE-2026-51821CRITICALSQL Injection vulnerability in Shenzhou Shihan Video Conference System v.1.0 allows a remote attacker to execute arbitrary code via the /useEPSS 0.5%CVE-2024-11051MEDIUMAMTT Hotel Broadband Operation System online_status.php sql injectionEPSS 0.5%CVE-2024-10071MEDIUMESAFENET CDG EncryptPolicyService.java actionUpdateEncryptPolicyEdit sql injectionEPSS 0.5%CVE-2024-31495LOWA improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiPortal versions 7.0.0 through 7.0.6 EPSS 0.5%CVE-2024-10740MEDIUMcode-projects E-Health Care System consulting_detail.php sql injectionEPSS 0.5%CVE-2024-31370HIGHWordPress CodeisAwesome AIKit plugin <= 4.14.1 - SQL Injection vulnerabilityEPSS 0.5%