Fallos del tipo CWE-89

11.941 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-47199LOWFrappe: check_safe_sql_query Permits SELECT INTO OUTFILEEPSS 0.4%CVE-2025-26915HIGHWordPress Wishlist Plugin <= 1.0.41 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-10033MEDIUMitsourcecode Online Discussion Forum admin sql injectionEPSS 0.4%CVE-2026-23780HIGHAn issue was discovered in BMC Control-M/MFT 9.0.20 through 9.0.22. A SQL injection vulnerability in the MFT API's debug interface allows anEPSS 0.4%CVE-2025-70821CRITICALrenren-secuity before v5.5.0 is vulnerable to SQL Injection in the BaseServiceImpl.java componentEPSS 0.4%CVE-2024-7105MEDIUMForIP Tecnologia Administração PABX Lista Ura Page detalheIdUra sql injectionEPSS 0.4%CVE-2024-6969MEDIUMSourceCodester Clinics Patient Management System get_patient_history.php sql injectionEPSS 0.4%CVE-2024-10841MEDIUMromadebrian WEB-Sekolah Mail Proses_Kirim.php sql injectionEPSS 0.4%CVE-2025-11557MEDIUMprojectworlds Gate Pass Management System add-pass.php sql injectionEPSS 0.4%CVE-2019-25528HIGHInout EasyRooms Ultimate Edition v1.0 SQL Injection via searchEPSS 0.4%CVE-2025-11668MEDIUMcode-projects Automated Voting System update_user.php sql injectionEPSS 0.4%CVE-2025-32573HIGHWordPress KiotViet Sync Plugin <= 1.8.3 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-12608MEDIUMitsourcecode Online Loan Management System manage_user.php sql injectionEPSS 0.4%CVE-2024-11487MEDIUMCode4Berry Decoration Management System Between Dates Reports btndates_report.php sql injectionEPSS 0.4%CVE-2024-8303MEDIUMdingfanzu CMS getBasicInfo.php sql injectionEPSS 0.4%CVE-2025-9073HIGHAll in one Minifier <= 3.2 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2024-0851CRITICALSQLi in Grup Arge Energy and Control Systems's SmartpowerEPSS 0.4%CVE-2025-2831MEDIUMmingyuefusu 明月复苏 tushuguanlixitong 图书管理系统 bookList getBookList sql injectionEPSS 0.4%CVE-2023-26440HIGHThe cacheservice API could be abused to indirectly inject parameters with SQL syntax which was insufficiently sanitized and would later be eEPSS 0.4%CVE-2025-11501HIGHDynamically Display Posts <= 1.1 - Unauthenticated SQL InjectionEPSS 0.4%