Fallos del tipo CWE-89

11.926 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-25241CRITICALPEAR is Vulnerable to SQL Injection in /get/<package>/<version> EndpointEPSS 0.4%CVE-2025-56385CRITICALA SQL injection vulnerability exists in the login functionality of WellSky Harmony version 4.1.0.2.83 within the 'xmHarmony.asp' endpoint. UEPSS 0.4%CVE-2026-2993HIGHAI Chatbot & Workflow Automation by AIWU <= 1.4.17 - Unauthenticated SQL Injection in getListForTbl()EPSS 0.4%CVE-2024-8559MEDIUMSourceCodester Online Food Menu delete-menu.php sql injectionEPSS 0.4%CVE-2025-64519HIGHTorrentPier is Vulnerable to Authenticated SQL Injection through Moderator Control Panel's topic_id parameterEPSS 0.4%CVE-2025-15243MEDIUMcode-projects Simple Stock System login.php sql injectionEPSS 0.4%CVE-2025-30806HIGHWordPress Vimeotheque plugin <= 2.3.4.2 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-16484MEDIUMSourceCodester Class and Exam Timetabling System edit_subjecta.php sql injectionEPSS 0.4%CVE-2024-37933CRITICALWordPress Woocommerce OpenPos plugin <= 6.4.4 - Unauthenticated SQL Injection vulnerabilityEPSS 0.4%CVE-2025-30810HIGHWordPress Lead Form Data Collection to CRM plugin <= 3.0.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2017-20277HIGHJoomla JoomRecipe 1.0.4 Component Blind SQL Injection via search_authorEPSS 0.4%CVE-2025-13319HIGHAuthenticated SQL injection in API - Digi On-Prem ManagerEPSS 0.4%CVE-2025-8809MEDIUMcode-projects Online Medicine Guide addelidetails.php sql injectionEPSS 0.4%CVE-2025-15436MEDIUMYonyou KSOA work_edit.jsp sql injectionEPSS 0.4%CVE-2023-53975CRITICALAtom CMS 2.0 Unauthenticated SQL Injection via Admin Index PageEPSS 0.4%CVE-2025-15183MEDIUMcode-projects Refugee Food Management System viewtakenfd.php sql injectionEPSS 0.4%CVE-2026-27697MEDIUMbaserCMS: SQL injection vulnerability in blog postEPSS 0.4%CVE-2024-49246CRITICALWordPress Ajax Rating with Custom Login plugin <= 1.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-0866MEDIUMLegoeso PDF Manager <= 1.2.2 - Authenticated (Author+) SQL Injection via checkedVals ParameterEPSS 0.4%CVE-2025-30819HIGHWordPress Simple Giveaways plugin <= 2.48.1 - SQL Injection vulnerabilityEPSS 0.4%