Fallos del tipo CWE-89

11.993 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-56012HIGHWordPress Media LIbrary Assistant plugin <= 3.35 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-3730MEDIUMitsourcecode Free Hotel Reservation System index.php sql injectionEPSS 0.4%CVE-2026-0733MEDIUMPHPGurukul Online Course Registration System manage-students.php sql injectionEPSS 0.4%CVE-2026-3759MEDIUMprojectworlds Online Art Gallery Shop adminHome.php sql injectionEPSS 0.4%CVE-2025-53639MEDIUMMetersphere has SQL Injection Vulnerability in Sorting FieldEPSS 0.4%CVE-2022-46623HIGHJudging Management System v1.0.0 was discovered to contain a SQL injection vulnerability via the username parameter.EPSS 0.4%CVE-2025-8186MEDIUMCampcodes Courier Management System edit_branch.php sql injectionEPSS 0.4%CVE-2025-4770MEDIUMPHPGurukul Park Ticketing Management System view-normal-ticket.php sql injectionEPSS 0.4%CVE-2025-4695MEDIUMPHPGurukul/Campcodes Cyber Cafe Management System add-users.php sql injectionEPSS 0.4%CVE-2025-41019CRITICALSQL injection vulnerability in Sergestec's ExitoEPSS 0.4%CVE-2026-24418HIGHOpenSTAManager has an SQL Injection vulnerability in the Scadenzario bulk operations moduleEPSS 0.4%CVE-2025-4777MEDIUMPHPGurukul Park Ticketing Management System view-foreigner-ticket.php sql injectionEPSS 0.4%CVE-2025-4778MEDIUMPHPGurukul Park Ticketing Management System normal-search.php sql injectionEPSS 0.4%CVE-2026-41889LOWpgx: SQL Injection via placeholder confusion with dollar quoted string literalsEPSS 0.4%CVE-2025-30989HIGHWordPress Libro de Reclamaciones y Quejas plugin <= 0.9 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-48299HIGHWordPress YayExtra plugin <= 1.5.5 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-47567HIGHWordPress Video Player & FullScreen Video Background plugin <= 2.4.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-48301HIGHWordPress SMTP for SendGrid – YaySMTP plugin <= 1.5 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-49315HIGHWordPress Persian Woocommerce SMS plugin <= 7.0.10 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-26590HIGHWordPress Complete Google Seo Scan plugin <= 3.5.1 - SQL Injection VulnerabilityEPSS 0.4%