Fallos del tipo CWE-89

11.909 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-6379HIGHWP Photo Album Plus < 9.1.11.001 - Unauthenticated SQL Injection via 'wppa-supersearch' ParameterEPSS 0.5%CVE-2025-5216MEDIUMPHPGurukul Student Record System login.php sql injectionEPSS 0.5%CVE-2025-65950CRITICALWBCE CMS is Vulnerable to Time-Based Blind SQL Injection through groups[] ParameterEPSS 0.5%CVE-2024-44725HIGHAutoCMS v5.4 was discovered to contain a SQL injection vulnerability via the sidebar parameter at /admin/robot.php.EPSS 0.5%CVE-2019-25221MEDIUMResponsive Filterable Portfolio <=1.0.8 - Authenticated (Admin+) SQL InjectionEPSS 0.5%CVE-2024-29168MEDIUMDell SCG, versions prior to 5.22.00.00, contain a SQL Injection Vulnerability in the SCG UI for an internal assets REST API. A remote authenEPSS 0.5%CVE-2026-26707CRITICALsourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/view_supplier.php.EPSS 0.5%CVE-2024-56247HIGHWordPress WP Post Author plugin <= 3.8.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2026-26706CRITICALsourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/view_receipt.php.EPSS 0.5%CVE-2026-26701CRITICALsourcecodester Personnel Property Equipment System v1.0 is vulnerable to SQL Injection in /ppes/admin/edit_tecnical_user.php.EPSS 0.5%CVE-2025-5400MEDIUMchaitak-gorai Blogbook GET Parameter user.php sql injectionEPSS 0.5%CVE-2019-25218MEDIUMPhoto Gallery Slideshow & Masonry Tiled Gallery <= 1.0.3 - Authenticated (Admin+) SQL InjectionEPSS 0.5%CVE-2025-15498CRITICALSQL Injection in Pro3W CMSEPSS 0.5%CVE-2024-13369MEDIUMTour Master - Tour Booking, Travel, Hotel <= 5.3.7 - Authenticated (Subscriber+) SQL Injection via review_id ParameterEPSS 0.5%CVE-2025-32389HIGHNamelessMC Vulnerable to SQL Injections in /user/messaging and /panel/users/reports PagesEPSS 0.5%CVE-2024-43776HIGHHuachu Easytest Online Learning Test Platform - SQL InjectionEPSS 0.5%CVE-2024-43774HIGHHuachu Easytest Online Learning Test Platform - SQL InjectionEPSS 0.5%CVE-2025-5078MEDIUMPHPGurukul/Campcodes Online Shopping Portal subcategory.php sql injectionEPSS 0.5%CVE-2025-8493MEDIUMcode-projects Intern Membership Management System edit_student_query.php sql injectionEPSS 0.5%CVE-2025-4728MEDIUMSourceCodester Best Online News Portal search.php sql injectionEPSS 0.5%