Fallos del tipo CWE-89

11.911 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-10341MEDIUMLeague of Legends Shortcodes <= 1.0.1 - Authenticated (Contributor+) SQL Injection via ShortcodeEPSS 0.4%CVE-2024-11009MEDIUMInternal Linking for SEO traffic & Ranking – Auto internal links (100% automatic) <= 1.2.1 - Authenticated (Administrator+) SQL Injection via post_id ParameterEPSS 0.4%CVE-2019-25459HIGHWeb Ofisi Emlak V2 SQL Injection via emlak-ara.htmlEPSS 0.4%CVE-2024-12031MEDIUMAdvanced Floating Content <= 3.8.2 - Authenticated (Subscriber+) SQL InjectionEPSS 0.4%CVE-2025-22925HIGHOS4ED openSIS v7.0 to v9.1 was discovered to contain a SQL injection vulnerability via the table parameter at /attendance/AttendanceCodes.phEPSS 0.4%CVE-2025-22207MEDIUM[20250201] - Core - SQL injection vulnerability in Scheduled Tasks componentEPSS 0.4%CVE-2025-4505MEDIUMPHPGurukul Apartment Visitors Management System category.php sql injectionEPSS 0.4%CVE-2025-4885MEDIUMitsourcecode Sales and Inventory System product_add.php sql injectionEPSS 0.4%CVE-2025-2812CRITICALSQLi in Mydata Informatics' Ticket Sales AutomationEPSS 0.4%CVE-2019-25520HIGHJettweb PHP Hazir Haber Sitesi Scripti V1 Authentication BypassEPSS 0.4%CVE-2024-49772HIGHAuthenticated SQL injection in AM_ProjectTemplates controller in SuiteCRMEPSS 0.4%CVE-2025-5057MEDIUMCampcodes Online Shopping Portal insert-product.php sql injectionEPSS 0.4%CVE-2025-4553MEDIUMPHPGurukul Apartment Visitors Management System bwdates-reports-details.php sql injectionEPSS 0.4%CVE-2024-49614HIGHWordPress SermonAudio Widgets plugin <= 1.9.3 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-4886MEDIUMitsourcecode Sales and Inventory System product_update.php sql injectionEPSS 0.4%CVE-2024-49616HIGHWordPress Rate Own Post plugin <= 1.0 - SQL Injection vulnerabilityEPSS 0.4%CVE-2024-51626HIGHWordPress Woocommerce Quote Calculator plugin <= 1.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2024-49609HIGHWordPress Author Discussion plugin <= 0.2.2 - SQL Injection vulnerabilityEPSS 0.4%CVE-2024-8972CRITICALSQLi in Mobil365 Informatics' Saha365 AppEPSS 0.4%CVE-2025-4509MEDIUMPHPGurukul e-Diary Management System manage-notes.php sql injectionEPSS 0.4%