Fallos del tipo CWE-89

11.908 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-12999MEDIUMPHPGurukul Small CRM edit-user.php sql injectionEPSS 0.5%CVE-2025-15425MEDIUMYonyou KSOA HTTP GET Parameter del_user.jsp sql injectionEPSS 0.5%CVE-2024-13000MEDIUMPHPGurukul Small CRM quote-details.php sql injectionEPSS 0.5%CVE-2025-8470MEDIUMSourceCodester Online Hotel Reservation System deleteroom.php sql injectionEPSS 0.5%CVE-2024-54930CRITICALKashipara E-learning Management System v1.0 is vulnerable to SQL Injection in /admin/delete_student.php.EPSS 0.5%CVE-2024-54933CRITICALKashipara E-learning Management System v1.0 is vulnerable to SQL Injection in /admin/delete_content.php.EPSS 0.5%CVE-2025-3684MEDIUMXianqi Kindergarten Management System Child Management stu_list.php sql injectionEPSS 0.5%CVE-2025-26988CRITICALWordPress SMS Alert Order Notifications – WooCommerce plugin <= 3.7.8 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-8251MEDIUMcode-projects Exam Form Submission delete_s4.php sql injectionEPSS 0.5%CVE-2025-8252MEDIUMcode-projects Exam Form Submission delete_s5.php sql injectionEPSS 0.5%CVE-2025-8253MEDIUMcode-projects Exam Form Submission delete_s6.php sql injectionEPSS 0.5%CVE-2024-56041HIGHWordPress VibeBP plugin < 1.9.9.5.1 - SQL Injection vulnerabilityEPSS 0.5%CVE-2023-7190MEDIUMS-CMS sql injectionEPSS 0.5%CVE-2022-47420MEDIUMWordPress Accessibility Suite by Online ADA Plugin <= 4.12 is vulnerable to SQL InjectionEPSS 0.5%CVE-2019-25458HIGHWeb Ofisi Firma Rehberi v1 SQL Injection via firmalar.htmlEPSS 0.5%CVE-2023-7186MEDIUM7-card Fakabao notify.php sql injectionEPSS 0.5%CVE-2025-2033MEDIUMcode-projects Blood Bank Management System view_donor.php sql injectionEPSS 0.5%CVE-2024-45600HIGHFields GLPI plugin has an Authenticated SQL InjectionEPSS 0.5%CVE-2025-11422MEDIUMCampcodes Advanced Online Voting Management System login.php sql injectionEPSS 0.5%CVE-2026-45779CRITICALOpen XDMoD Vulnerable to Unauthenticated SQL Injection Leading to Full Database CompromiseEPSS 0.5%