Fallos del tipo CWE-89

11.909 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-32271HIGHCraft Commerce: SQL Injection can lead to Remote Code Execution via TotalRevenue WidgetEPSS 0.5%CVE-2025-3796MEDIUMPHPGurukul Men Salon Management System contact-us.php sql injectionEPSS 0.5%CVE-2024-9475MEDIUMPoll Maker – Versus Polls, Anonymous Polls, Image Polls <= 5.4.6 - Authenticated (Administrator+) SQL Injection via Order_by ParameterEPSS 0.5%CVE-2024-53499CRITICALJeewms v3.7 was discovered to contain a SQL injection vulnerability via the CgReportController API.EPSS 0.5%CVE-2025-3697MEDIUMSourceCodester Web-based Pharmacy Product Management System edit-product.php sql injectionEPSS 0.5%CVE-2025-0334MEDIUMleiyuxi cy-fast listData sql injectionEPSS 0.5%CVE-2024-54928HIGHkashipara E-learning Management System v1.0 is vulnerable to SQL Injection in /admin/delete_teacher.php,EPSS 0.5%CVE-2022-2688MEDIUMSourceCodester Expense Management System POST Parameter report.php fetch_report_credit sql injectionEPSS 0.5%CVE-2022-2673MEDIUMRigatur Online Booking and Hotel Management System POST Request login.php sql injectionEPSS 0.5%CVE-2025-68496HIGHWordPress User Feedback plugin <= 1.10.0 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-6452MEDIUMlinlinjava litemall AdminGoodscontroller.java sql injectionEPSS 0.5%CVE-2025-25686CRITICALsemcms <=5.0 is vulnerable to SQL Injection in SEMCMS_Fuction.php.EPSS 0.5%CVE-2024-57437MEDIUMRuoYi v4.8.0 was discovered to contain a SQL injection vulnerability via the orderby parameter at /monitor/online/list.EPSS 0.5%CVE-2024-1924MEDIUMCodeAstro Membership Management System get_membership_amount.php sql injectionEPSS 0.5%CVE-2025-0345MEDIUMleiyuxi cy-fast listData sql injectionEPSS 0.5%CVE-2024-54927HIGHKashipara E-learning Management System v1.0 is vulnerable to SQL Injection in /admin/delete_users.php.EPSS 0.5%CVE-2022-2745MEDIUMSourceCodester Gym Management System Add New Trainer add_trainers.php sql injectionEPSS 0.5%CVE-2024-4228CRITICALSQLi in Magarsus Consultancy's SSOEPSS 0.5%CVE-2022-2672MEDIUMSourceCodester Garage Management System createUser.php sql injectionEPSS 0.5%CVE-2025-8165MEDIUMcode-projects Food Review System approve_reservation.php sql injectionEPSS 0.5%