Fallos del tipo CWE-89

11.926 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-9426MEDIUMitsourcecode Online Tour and Travel Management System package.php sql injectionEPSS 0.4%CVE-2024-47335HIGHWordPress Bit Form plugin <= 2.13.11 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-8467MEDIUMcode-projects Wazifa System regcontrol.php sql injectionEPSS 0.4%CVE-2024-6401CRITICALSQLi in SFS Consulting's InsureE GLEPSS 0.4%CVE-2025-2626MEDIUMSourceCodester Kortex Lite Advocate Office Management System edit_case.php sql injectionEPSS 0.4%CVE-2024-45918CRITICALFujian Kelixin Communication Command and Dispatch Platform <=7.6.6.4391 is vulnerable to SQL Injection via /client/get_gis_fence.php.EPSS 0.4%CVE-2025-11664MEDIUMCampcodes Online Beauty Parlor Management System search-appointment.php sql injectionEPSS 0.4%CVE-2024-1100CRITICALSQLi in Vadi Corporate Information Systems' DIGIKENT GISEPSS 0.4%CVE-2024-25848MEDIUMIn the module "Ever Ultimate SEO" (everpsseo) <= 8.1.2 from Team Ever for PrestaShop, a guest can perform SQL injection in affected versionsEPSS 0.4%CVE-2025-2627MEDIUMPHPGurukul Art Gallery Management System contactus.php sql injectionEPSS 0.4%CVE-2024-35563CRITICALCDG-Server-V5.6.2.126.139 and earlier was discovered to contain a SQL injection vulnerability via the permissionId parameter in CDGTempPermiEPSS 0.4%CVE-2025-15625CRITICALUnauthenticated execution of arbitrary SQL queries in Sparx Pro Cloud ServerEPSS 0.4%CVE-2025-4786MEDIUMSourceCodester/oretnom23 Stock Management System view_return sql injectionEPSS 0.4%CVE-2025-2186HIGHRecover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit <= 3.5.1 - Unauthenticated SQL Injection via 'automationId'EPSS 0.4%CVE-2025-2107HIGHArielbrailovsky-Viralad <= 1.0.8 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2025-24490CRITICALSQL Injection in Mattermost Boards via board category ID reorderingEPSS 0.4%CVE-2025-2628MEDIUMPHPGurukul Art Gallery Management System art-enquiry.php sql injectionEPSS 0.4%CVE-2025-2046MEDIUMSourceCodester Best Employee Management System print1.php sql injectionEPSS 0.4%CVE-2024-6699CRITICALSQLi in Mikafon Electronic's Mikafon MA7EPSS 0.4%CVE-2024-34949HIGHSQL injection vulnerability in Likeshop before 2.5.7 allows attackers to run abitrary SQL commands via the function OrderLogic::getOrderListEPSS 0.4%