Fallos del tipo CWE-89

11.961 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-3760MEDIUMitsourcecode University Management System view_result.php sql injectionEPSS 0.4%CVE-2025-1872CRITICALSQL injection vulnerability in 101newsEPSS 0.4%CVE-2024-35511MEDIUMphpgurukul Men Salon Management System v2.0 is vulnerable to SQL Injection via the "username" parameter of /msms/admin/index.php.EPSS 0.4%CVE-2026-0728MEDIUMcode-projects Intern Membership Management System delete_admin.php sql injectionEPSS 0.4%CVE-2025-6535MEDIUMxxyopen/201206030 novel-plus User Management Module UserMapper.xml list sql injectionEPSS 0.4%CVE-2025-11252CRITICALSQLi in Signum Technologies' windesk.fmEPSS 0.4%CVE-2025-0942HIGHJalios JPlatform 10 SP6 < 10.0.6 Record Chooser SQL InjectionEPSS 0.4%CVE-2025-47587HIGHWordPress YaySMTP plugin <= 2.6.4 - SQL Injection VulnerabilityEPSS 0.4%CVE-2026-29047HIGHGLPI has an Authenticated SQL Injection via log exportsEPSS 0.4%CVE-2025-47537HIGHWordPress PDF Invoice Builder for WooCommerce plugin <= 5.3.8 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-4795MEDIUMgongfuxiang schoolcms index.php SaveInfo sql injectionEPSS 0.4%CVE-2026-1119MEDIUMitsourcecode Society Management System delete_activity.php sql injectionEPSS 0.4%CVE-2024-8705MEDIUMShandong Star Measurement and Control Equipment Heating Network Wireless Monitoring System UCCGSrv.asmx GetDataKindByType sql injectionEPSS 0.4%CVE-2025-47460HIGHWordPress TrackShip for WooCommerce plugin <= 1.9.1 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-12807HIGHFactoryTalk® DataMosaix™ Private Cloud SQL InjectionEPSS 0.4%CVE-2025-5403MEDIUMchaitak-gorai Blogbook GET Parameter view_all_posts.php sql injectionEPSS 0.4%CVE-2022-29059LOWAn improper neutralization of special elements used in an SQL command ('SQL Injection') vulnerability [CWE-89] in FortiWeb version 7.0.1 andEPSS 0.4%CVE-2025-47643HIGHWordPress ELEX Product Feed for WooCommerce <= 3.1.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-10796MEDIUMcode-projects Hostel Management System login.php sql injectionEPSS 0.4%CVE-2026-31895HIGHWeGIA has a SQL Injection via Direct Query Interpolation in restaurar_produto.phpEPSS 0.4%