Fallos del tipo CWE-89

11.882 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-5958CRITICALSQLi in Eliz Software's PanelEPSS 0.5%CVE-2024-33268CRITICALSQL Injection vulnerability in Digincube mdgiftproduct before 1.4.1 allows an attacker to run arbitrary SQL commands via the MdGiftRule::addEPSS 0.5%CVE-2024-44838CRITICALRapidCMS v1.3.1 was discovered to contain a SQL injection vulnerability via the username parameter at /resource/runlogin.php.EPSS 0.5%CVE-2024-33124CRITICALRoothub v2.6 was discovered to contain a SQL injection vulnerability via the nodeTitle parameter in the parentNode() function..EPSS 0.5%CVE-2025-9022MEDIUMSourceCodester Online Bank Management System statements.php sql injectionEPSS 0.5%CVE-2025-8960MEDIUMCampcodes Online Flight Booking Management System save_airlines.php sql injectionEPSS 0.5%CVE-2024-30982CRITICALSQL Injection vulnerability in phpgurukul Cyber Cafe Management System Using PHP & MySQL 1.0 allows attackers to run arbitrary SQL commands EPSS 0.5%CVE-2025-32149HIGHWordPress teachPress plugin <= 9.0.11 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-6160MEDIUMSourceCodester Client Database Management System user_customer_create_order.php sql injectionEPSS 0.5%CVE-2024-55973HIGHWordPress TSB Occasion Editor plugin <= 1.2.1 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-48570HIGHClient Management System 1.0 was discovered to contain a SQL injection vulnerability via the Between Dates Reports parameter at /admin/bwdatEPSS 0.5%CVE-2024-40392CRITICALSourceCodester Pharmacy/Medical Store Point of Sale System Using PHP/MySQL and Bootstrap Framework with Source Code 1.0 was discovered to coEPSS 0.5%CVE-2024-55979HIGHWordPress Wr Age Verification plugin <= 2.0.0 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-55974HIGHWordPress Mimoos plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2026-25495HIGHCraft has a SQL Injection in Element Indexes via criteria[orderBy]EPSS 0.5%CVE-2020-37057HIGHOnline-Exam-System 2015 - 'fid' SQL InjectionEPSS 0.5%CVE-2025-3323MEDIUMgodcheese/code-projects Nimrod ViewMenuCategoryRestController.java searchAllByName sql injectionEPSS 0.5%CVE-2024-53815HIGHWordPress Pinpoint Booking System plugin <= 2.9.9.5.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-12964MEDIUM1000 Projects Daily College Class Work Report Book login.php sql injectionEPSS 0.5%CVE-2022-50591HIGHAdvantech iView < v5.7.04 Build 6425 ztp_config_id Parameter SQL Injection Information DisclosureEPSS 0.5%