Fallos del tipo CWE-89

11.885 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-33153HIGHTandoor Recipes's Unauthenticated Debug Parameter Leaks Full Raw SQL Queries Including Schema, Table Names, and Access Control LogicEPSS 0.4%CVE-2024-6676MEDIUMwitmy my-springsecurity-plus user sql injectionEPSS 0.4%CVE-2024-6830MEDIUMSourceCodester Simple Inventory Management System Order action.php sql injectionEPSS 0.4%CVE-2026-4223MEDIUMitsourcecode Payroll Management System manage_employee.php sql injectionEPSS 0.4%CVE-2025-2682MEDIUMPHPGurukul Bank Locker Management System edit-subadmin.php sql injectionEPSS 0.4%CVE-2026-30529HIGHA SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the Actions.php file (specifically the save_user EPSS 0.4%CVE-2025-2317HIGHProduct Filter by WBW <= 2.7.9 - Unauthenticated SQL Injection via filtersDataBackend ParameterEPSS 0.4%CVE-2024-42782HIGHA SQL injection vulnerability in "/music/ajax.php?action=find_music" in Kashipara Music Management System v1.0 allows an attacker to executeEPSS 0.4%CVE-2025-67501CRITICALWeGIA is vulnerable to SQL Injection via editar_categoria endpoint parameterEPSS 0.4%CVE-2026-30531HIGHA SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the Actions.php file (specifically the save_categEPSS 0.4%CVE-2024-52431CRITICALWordPress WP Video Robot plugin <= 1.20.0 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-3847MEDIUMmarkparticle WebServer Login httprequest.cpp sql injectionEPSS 0.4%CVE-2025-3846MEDIUMmarkparticle WebServer Registration httprequest.cpp sql injectionEPSS 0.4%CVE-2024-39620HIGHWordPress ListingPro plugin <= 2.9.4 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-2738MEDIUMPHPGurukul Old Age Home Management System manage-scdetails.php sql injectionEPSS 0.4%CVE-2025-49853CRITICALImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') in ControlID iDSecure On-premisesEPSS 0.4%CVE-2026-33917HIGHOpenEMR has SQL Injection in CAMOS FormEPSS 0.4%CVE-2025-8157MEDIUMPHPGurukul User Registration & Login and User Management lastthirtyays-reg-users.php sql injectionEPSS 0.4%CVE-2025-2737MEDIUMPHPGurukul Old Age Home Management System contactus.php sql injectionEPSS 0.4%CVE-2025-56074CRITICALA SQL Injection vulnerability was discovered in the foreigner-bwdates-reports-details.php file of PHPGurukul Park Ticketing Management SysteEPSS 0.4%