Fallos del tipo CWE-89

11.878 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-8932MEDIUM1000 Projects Sales Management System sales.php sql injectionEPSS 0.5%CVE-2026-34400MEDIUMalerta-server has potential SQL Injection vulnerability in Query String Syntax (q=) APIEPSS 0.5%CVE-2023-41287MEDIUMVideo StationEPSS 0.5%CVE-2025-9420MEDIUMitsourcecode Apartment Management System addfloor.php sql injectionEPSS 0.5%CVE-2026-49048HIGHJoomla Extension - joomcoder.com - Unauthenticated SQL Injection in JoomCCK extension for Joomla < 6.4.1EPSS 0.5%CVE-2025-32565CRITICALWordPress Neon Product Designer Plugin <= 2.2.0 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2025-9418MEDIUMitsourcecode Apartment Management System addowner.php sql injectionEPSS 0.5%CVE-2025-10784MEDIUMCampcodes Online Learning Management System edit_subject.php sql injectionEPSS 0.5%CVE-2024-41579CRITICALDTStack Taier 1.4.0 allows remote attackers to specify the jobName parameter in the console listNames function to cause a SQL injection vulnEPSS 0.5%CVE-2023-39640CRITICALUpLight cookiebanner before 1.5.1 was discovered to contain a SQL injection vulnerability via the component Hook::getHookModuleExecList().EPSS 0.5%CVE-2024-13712MEDIUMPollin <= 1.01.1 - Authenticated (Admin+) SQL InjectionEPSS 0.5%CVE-2021-20451MEDIUMIBM Cognos Controller SQL injectionEPSS 0.5%CVE-2023-34477Extension - braincert.com - SQLi in Virtual Classroom component for Joomla <= 1.6.0EPSS 0.5%CVE-2025-0487MEDIUMFanli2012 native-php-cms cat_edit.php sql injectionEPSS 0.5%CVE-2024-6009MEDIUMitsourcecode Event Calendar process.php regDelete sql injectionEPSS 0.5%CVE-2023-23758Extension - creative-solutions.net - SQLi in Creative Gallery component for Joomla <= 2.2.0EPSS 0.5%CVE-2023-23757Extension - bestaddon.com - SQLi in BA Gallery component for Joomla <= 1.2.0EPSS 0.5%CVE-2023-2567HIGHAuthenticated SQL Injection on Query functionality in Guardian/CMC before 22.6.3 and 23.1.0EPSS 0.5%CVE-2026-7048MEDIUMPhoto Gallery by 10Web <= 1.8.40 - Authenticated (Contributor+) SQL Injection via 'order_by' Shortcode AttributeEPSS 0.5%CVE-2023-34476Extension - mooj.org - SQLi in Proforms Basic component for Joomla <= 1.6.0EPSS 0.5%