Fallos del tipo CWE-89

11.984 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-27885HIGHPiwigo: SQL Injection in Activity.getListEPSS 0.4%CVE-2026-1050MEDIUMrisesoft-y9 Digital-Infrastructure REST Authenticate Endpoint Y9PlatformUtil.java sql injectionEPSS 0.4%CVE-2026-30930HIGHGlances has SQL Injection via Process Names in TimescaleDB ExportEPSS 0.4%CVE-2025-14566MEDIUMkidaze CourseSelectionSystem reg.php sql injectionEPSS 0.4%CVE-2025-14585MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.4%CVE-2025-14645MEDIUMcode-projects Student File Management System delete_user.php sql injectionEPSS 0.4%CVE-2025-14640MEDIUMcode-projects Student File Management System save_student.php sql injectionEPSS 0.4%CVE-2026-39493CRITICALWordPress Simply Schedule Appointments plugin <= 1.6.9.27 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-39492CRITICALWordPress WP Maps plugin <= 4.9.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-13485MEDIUMitsourcecode Online File Management System ajax.php sql injectionEPSS 0.4%CVE-2025-14622MEDIUMcode-projects Student File Management System save_user.php sql injectionEPSS 0.4%CVE-2026-54825CRITICALWordPress wpDataTables plugin <= 7.4 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-14623MEDIUMcode-projects Student File Management System update_student.php sql injectionEPSS 0.4%CVE-2026-36962HIGHSQL Injection in MuuCMF T6 v1.9.4.20260115 allows an unauthenticated attacker to compromise the entire database, achieve unauthorized adminiEPSS 0.4%CVE-2026-2706MEDIUMcode-projects Patient Record Management System fecalysis_not.php sql injectionEPSS 0.4%CVE-2019-25460HIGHWeb Ofisi Platinum E-Ticaret v5 SQL Injection via q ParameterEPSS 0.4%CVE-2025-14646MEDIUMcode-projects Student File Management System delete_student.php sql injectionEPSS 0.4%CVE-2025-25875MEDIUMA vulnerability was found in ITSourcecode Simple ChatBox up to 1.0. This vulnerability affects unknown code of the file /message.php. The atEPSS 0.4%CVE-2025-9758MEDIUMdeepakmisal24 Chemical Inventory Management System inventory_form.php sql injectionEPSS 0.4%CVE-2025-3280MEDIUMELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes <= 1.4.9 - Authenticated (Subscriber+) SQL InjectionEPSS 0.4%