Fallos del tipo CWE-89

11.872 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-3522CRITICALSQLi in a2 License Portal SystemEPSS 0.5%CVE-2024-55977CRITICALWordPress LaunchPage.app Importer plugin <= 1.1 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-0563MEDIUMcode-projects Fantasy-Cricket update.php sql injectionEPSS 0.5%CVE-2024-57633HIGHAn issue in the exps_bind_column component of MonetDB Server v11.49.1 allows attackers to cause a Denial of Service (DoS) via crafted SQL stEPSS 0.5%CVE-2024-54234CRITICALWordPress Limit Login Attempts plugin <= 5.5 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-54361CRITICALWordPress Instant Appointment plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2023-4530CRITICALSQLi in Turna Media's Advertising Administration PanelEPSS 0.5%CVE-2025-0872MEDIUMitsourcecode Tailoring Management System addpayment.php sql injectionEPSS 0.5%CVE-2024-33405HIGHSQL injection vulnerability in add_friends.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execute arbitEPSS 0.5%CVE-2026-22730HIGHCVE-2026-22730: SQL Injection in Spring AI MariaDBFilterExpressionConverterEPSS 0.5%CVE-2025-9419MEDIUMitsourcecode Apartment Management System addunit.php sql injectionEPSS 0.5%CVE-2024-53506CRITICALA SQL injection vulnerability has been identified in Siyuan 3.1.11 via the ids array parameter in /batchGetBlockAttrs.EPSS 0.5%CVE-2025-3559MEDIUMghostxbh uzy-ssm-mall 20 ForeProductListController sql injectionEPSS 0.5%CVE-2025-1168MEDIUMSourceCodester Contact Manager with Export to VCF delete-contact.php sql injectionEPSS 0.5%CVE-2023-3879MEDIUMCampcodes Beauty Salon Management System del_category.php sql injectionEPSS 0.5%CVE-2023-3878MEDIUMCampcodes Beauty Salon Management System about-us.php sql injectionEPSS 0.5%CVE-2023-3874MEDIUMCampcodes Beauty Salon Management System admin-profile.php sql injectionEPSS 0.5%CVE-2024-34412HIGHWordPress ParcelPanel plugin <= 3.8.1 - Auth. SQL Injection vulnerabilityEPSS 0.5%CVE-2024-10247HIGHYouTube Gallery and Vimeo Gallery Plugin <= 2.4.2 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%CVE-2025-8173MEDIUM1000 Projects ABC Courier Management System Add_reciver.php sql injectionEPSS 0.5%