Fallos del tipo CWE-89

12.004 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-10804MEDIUMCampcodes Online Beauty Parlor Management System add-customer.php sql injectionEPSS 0.4%CVE-2025-12864HIGHe-Excellence|U-Office Force - SQL InjectionEPSS 0.4%CVE-2025-14650MEDIUMitsourcecode Online Cake Ordering System product.php sql injectionEPSS 0.4%CVE-2025-11514MEDIUMcode-projects Online Complaint Site index.php sql injectionEPSS 0.4%CVE-2025-70149CRITICALCodeAstro Membership Management System 1.0 is vulnerable to SQL Injection in print_membership_card.php via the ID parameter.EPSS 0.4%CVE-2025-10106MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.4%CVE-2025-10826MEDIUMCampcodes Online Beauty Parlor Management System sales-reports-detail.php sql injectionEPSS 0.4%CVE-2025-11516MEDIUMcode-projects Online Complaint Site complaint-details.php sql injectionEPSS 0.4%CVE-2025-61024HIGHAn issue in the sqlo_try_in_loop component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS) via cEPSS 0.4%CVE-2025-61021HIGHAn issue in the sqlo_natural_join_cond component of openlink virtuoso-opensource v7.2.11 allows attackers to cause a Denial of Service (DoS)EPSS 0.4%CVE-2025-10848MEDIUMCampcodes Society Membership Information System check_student.php sql injectionEPSS 0.4%CVE-2026-31896CRITICALWeGIA has a Time-Based Blind SQL Injection in remover_produto_ocultar.phpEPSS 0.4%CVE-2025-10419MEDIUMSourceCodester Student Grading System del_promote.php sql injectionEPSS 0.4%CVE-2023-41527CRITICALHospital Management System v4 was discovered to contain a SQL injection vulnerability via the password2 parameter in func.php.EPSS 0.4%CVE-2026-3487MEDIUMitsourcecode College Management System class-result.php sql injectionEPSS 0.4%CVE-2025-11603MEDIUMcode-projects Simple Food Ordering System editproduct.php sql injectionEPSS 0.4%CVE-2025-31637HIGHWordPress SHOUT plugin <= 3.5.3 - SQL Injection VulnerabilityEPSS 0.4%CVE-2019-25432HIGHPart-DB 0.4 Authentication Bypass via login.phpEPSS 0.4%CVE-2025-11114MEDIUMCodeAstro Online Leave Application leaveAplicationForm.php sql injectionEPSS 0.4%CVE-2019-25581HIGHi-doit CMDB 1.12 SQL Injection via objGroupID ParameterEPSS 0.4%