Fallos del tipo CWE-89

11.885 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-1520HIGHPostHog ClickHouse Table Functions SQL Injection Remote Code Execution VulnerabilityEPSS 0.5%CVE-2023-3528MEDIUMThinuTech ThinuCMS category.php sql injectionEPSS 0.5%CVE-2025-3589MEDIUMSourceCodester Music Class Enrollment System manage_class.php sql injectionEPSS 0.5%CVE-2026-32714CRITICALSciTokens vulnerable to SQL Injection in KeyCacheEPSS 0.5%CVE-2023-3644MEDIUMSourceCodester Service Provider Management System sql injectionEPSS 0.5%CVE-2023-1322MEDIUMlmxcms BookAction.class.php reply sql injectionEPSS 0.5%CVE-2023-3619MEDIUMSourceCodester AC Repair and Services System HTTP POST Request sql injectionEPSS 0.5%CVE-2024-10072MEDIUMESAFENET CDG EncryptPolicyService.java actionAddEncryptPolicyGroup sql injectionEPSS 0.5%CVE-2023-3680MEDIUMSourceCodester Lost and Found Information System HTTP POST Request sql injectionEPSS 0.5%CVE-2025-3553MEDIUMphpshe admin.php pe_delete sql injectionEPSS 0.5%CVE-2023-0946MEDIUMSourceCodester Best POS Management System sql injectionEPSS 0.5%CVE-2023-3679MEDIUMSourceCodester Lost and Found Information System HTTP POST Request sql injectionEPSS 0.5%CVE-2025-1981CRITICALSQL Injection in Ready_EPSS 0.5%CVE-2026-5486MEDIUMUnlimited Elements For Elementor <= 2.0.7 - Authenticated (Contributor+) SQL Injection via 'filter_search' ParameterEPSS 0.5%CVE-2025-24368MEDIUMCacti has a SQL Injection vulnerability when using tree rules through Automation APIEPSS 0.5%CVE-2024-9887HIGHLogin using WordPress Users ( WP as SAML IDP ) <= 1.15.6 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%CVE-2025-8235MEDIUMcode-projects Online Ordering System product.php sql injectionEPSS 0.5%CVE-2024-9828MEDIUMTaskbuilder < 3.0.5 - Admin+ SQL InjectionEPSS 0.5%CVE-2025-8233MEDIUMcode-projects Online Ordering System user.php sql injectionEPSS 0.5%CVE-2025-4937MEDIUMSourceCodester Apartment Visitor Management System profile.php sql injectionEPSS 0.5%