Fallos del tipo CWE-89

11.907 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-2644MEDIUMPHPGurukul Art Gallery Management System add-art-product.php sql injectionEPSS 0.5%CVE-2025-25775CRITICALCodeastro Bus Ticket Booking System v1.0 is vulnerable to SQL injection via the kodetiket parameter in /BusTicket-CI/tiket/cekorder.EPSS 0.5%CVE-2025-2684MEDIUMPHPGurukul Bank Locker Management System search-report-details.php sql injectionEPSS 0.5%CVE-2023-50842HIGHWordPress MF Gig Calendar Plugin <= 1.2.1 is vulnerable to SQL InjectionEPSS 0.5%CVE-2025-2681MEDIUMPHPGurukul Bank Locker Management System edit-locker.php sql injectionEPSS 0.5%CVE-2025-2643MEDIUMPHPGurukul Art Gallery Management System edit-art-type-detail.php sql injectionEPSS 0.5%CVE-2025-2678MEDIUMPHPGurukul Bank Locker Management System changeimage1.php sql injectionEPSS 0.5%CVE-2025-2067MEDIUMprojectworlds Life Insurance Management System search.php sql injectionEPSS 0.5%CVE-2025-2642MEDIUMPHPGurukul Art Gallery Management System edit-art-product-detail.php sql injectionEPSS 0.5%CVE-2025-2641MEDIUMPHPGurukul Art Gallery Management System edit-artist-detail.php sql injectionEPSS 0.5%CVE-2025-2658MEDIUMPHPGurukul Online Security Guards Hiring System search-request.php sql injectionEPSS 0.5%CVE-2025-2066MEDIUMprojectworlds Life Insurance Management System updateAgent.php sql injectionEPSS 0.5%CVE-2025-2062MEDIUMprojectworlds Life Insurance Management System clientStatus.php sql injectionEPSS 0.5%CVE-2025-2065MEDIUMprojectworlds Life Insurance Management System editAgent.php sql injectionEPSS 0.5%CVE-2025-2665MEDIUMPHPGurukul Online Security Guards Hiring System bwdates-reports-details.php sql injectionEPSS 0.5%CVE-2024-12615MEDIUMPasswords Manager <= 1.4.8 - Authenticated (Subscriber+) SQL InjectionEPSS 0.5%CVE-2023-47438MEDIUMSQL Injection vulnerability in Reportico Till 8.1.0 allows attackers to obtain sensitive information or other system information via the proEPSS 0.5%CVE-2024-13473HIGHLTL Freight Quotes - Worldwide Express Edition <= 5.0.20 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2026-27470HIGHZoneMinder: Second-Order SQL Injection in `getNearEvents()` via Stored Event Name and Cause FieldsEPSS 0.5%CVE-2023-7190MEDIUMS-CMS sql injectionEPSS 0.5%