Fallos del tipo CWE-89

11.910 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-39622CRITICALWordPress ListingPro theme <= 2.9.4 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2025-32650HIGHWordPress Accessibility Suite by Ability, Inc plugin <= 4.18 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-10645HIGHBlogger 301 Redirect <= 2.5.3 - Unauthenticated SQL Injection via brEPSS 0.5%CVE-2025-11313MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findRolePage.do findRolePage sql injectionEPSS 0.5%CVE-2024-41702CRITICALSiberianCMS – CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')EPSS 0.5%CVE-2025-11911MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceFault.do Query sql injectionEPSS 0.5%CVE-2025-11910MEDIUMShenzhen Ruiming Technology Streamax Crocus MemoryState.do query sql injectionEPSS 0.5%CVE-2025-11909MEDIUMShenzhen Ruiming Technology Streamax Crocus RepairRecord.do queryLast sql injectionEPSS 0.5%CVE-2025-11912MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceState.do Query sql injectionEPSS 0.5%CVE-2024-13234HIGHProduct Table by WBW <= 2.1.2 - Unuthenticated SQL InjectionEPSS 0.5%CVE-2026-40906CRITICALElectric: SQL Injection via ORDER BY Parameter in Shape APIEPSS 0.5%CVE-2024-33960CRITICALSQL injection in Janobe productsEPSS 0.5%CVE-2024-13426MEDIUMWP-Polls <= 2.77.2 - Unauthenticated SQL Injection to Stored Cross-Site ScriptingEPSS 0.5%CVE-2025-13673HIGHTutor LMS <= 3.9.6 - Unauthenticated SQL Injection via coupon_codeEPSS 0.5%CVE-2024-46535CRITICALJepaas v7.2.8 was discovered to contain a SQL injection vulnerability via the orderSQL parameter at /homePortal/loadUserMsg.EPSS 0.5%CVE-2023-3864HIGHSQL injection vulnerability in Snow License ManagerEPSS 0.5%CVE-2024-7278MEDIUMitsourcecode Alton Management System team_save.php sql injectionEPSS 0.5%CVE-2024-2338HIGHSQL Injection in PostgreSQL Anonymizer 1.2 allows table owner to gain superuser privileges via masking ruleEPSS 0.5%CVE-2024-11714MEDIUMWP Job Portal <= 2.2.2 - Authenticated (Admin+) SQL Injection via getFieldsForVisibleCombobox()EPSS 0.5%CVE-2024-11713MEDIUMWP Job Portal <= 2.2.2 - Authenticated (Admin+) SQL Injection via wpjobportal_deactivate()EPSS 0.5%