Fallos del tipo CWE-89

11.952 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-13451MEDIUMSourceCodester Online Shop Project action.php sql injectionEPSS 0.4%CVE-2026-39356HIGHSQL Injection via escapeName() in all Drizzle ORM SQL dialectsEPSS 0.4%CVE-2025-20620HIGHSQL Injection vulnerability exists in STEALTHONE D220/D340 provided by Y'S corporation. An attacker who can access the affected product may EPSS 0.4%CVE-2024-34222MEDIUMSourcecodester Human Resource Management System 1.0 is vulnerable to SQL Injection via the searccountry parameter.EPSS 0.4%CVE-2026-0606MEDIUMcode-projects Online Music Site Albums.php sql injectionEPSS 0.4%CVE-2024-56284CRITICALWordPress SSL Wireless SMS Notification Plugin <= 3.5.0 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-3744MEDIUMcode-projects Student Web Portal signup.php valreg_passwdation sql injectionEPSS 0.4%CVE-2024-56290CRITICALWordPress Multiple Shipping And Billing Address For Woocommerce Plugin <= 1.2 - Unauthenticated SQL Injection vulnerabilityEPSS 0.4%CVE-2024-5232MEDIUMCampcodes Complete Web-Based School Management System teacher_salary_details2.php sql injectionEPSS 0.4%CVE-2026-8912HIGHContest Gallery <= 28.1.6 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2024-13750MEDIUMMultilevel Referral Affiliate Plugin for WooCommerce <= 2.28 - Authenticated (Subscriber+) SQL InjectionEPSS 0.4%CVE-2024-45757HIGHAn issue was discovered in Centreon centreon-bam 24.04, 23.10, 23.04, and 22.10. SQL injection can occur in the user-settings form. ExploitaEPSS 0.4%CVE-2024-3373CRITICALSQLi in RSM Design's Website TemplateEPSS 0.4%CVE-2025-6312MEDIUMCampcodes Sales and Inventory System cash_transaction.php sql injectionEPSS 0.4%CVE-2026-3151MEDIUMitsourcecode College Management System login.php sql injectionEPSS 0.4%CVE-2025-59431HIGHMapServer - WFS XML Filter Query SQL injectionEPSS 0.4%CVE-2025-61246CRITICALindieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in master/review_action.php via the proId parameter.EPSS 0.4%CVE-2024-5236MEDIUMCampcodes Complete Web-Based School Management System teacher_salary_invoice1.php sql injectionEPSS 0.4%CVE-2025-8264CRITICALVersions of the package z-push/z-push-dev before 2.7.6 are vulnerable to SQL Injection due to unparameterized queries in the IMAP backend. AEPSS 0.4%CVE-2026-2172MEDIUMcode-projects Online Application System for Admission Login Endpoint index.php sql injectionEPSS 0.4%