Fallos del tipo CWE-89

11.988 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-14973MEDIUMRecipe Card Blocks < 3.4.13 - Contributor+ SQLiEPSS 0.3%CVE-2025-39377HIGHWordPress Appsero Helper plugin <= 1.3.4 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-11038MEDIUMitsourcecode Online Clinic Management System details.php sql injectionEPSS 0.3%CVE-2025-6267MEDIUMzhilink 智互联(深圳)科技有限公司 ADP Application Developer Platform 应用开发者平台 barcodeDetail sql injectionEPSS 0.3%CVE-2026-0697MEDIUMcode-projects Intern Membership Management System edit_admin.php sql injectionEPSS 0.3%CVE-2026-6182MEDIUMcode-projects Simple Content Management System login.php sql injectionEPSS 0.3%CVE-2026-3751MEDIUMSourceCodester Employee Task Management System GET Parameter daily-attendance-report.php sql injectionEPSS 0.3%CVE-2025-31466HIGHWordPress Duplicate Page and Post plugin <= 1.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-2173MEDIUMcode-projects Online Examination System login.php sql injectionEPSS 0.3%CVE-2025-40687CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-11454MEDIUMSpecific Content For Mobile – Customize the mobile version without redirections <= 0.5.5 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-29206HIGHInsufficient sanitization of SQL queries in the `sqloptimizer` utility script allows SQL Injections on behalf of the root user if Slow QueryEPSS 0.3%CVE-2025-40656CRITICALSQL injection vulnerability in DM Corporative CMSEPSS 0.3%CVE-2025-40655CRITICALSQL injection vulnerability in DM Corporative CMSEPSS 0.3%CVE-2026-2089MEDIUMSourceCodester Online Class Record System controller.php sql injectionEPSS 0.3%CVE-2024-46531MEDIUMphpgurukul Vehicle Record Management System v1.0 was discovered to contain a SQL injection vulnerability via the searchinputdata parameter aEPSS 0.3%CVE-2024-3370HIGHSQLi in Egebilgi Software's Website TemplateEPSS 0.3%CVE-2025-48743MEDIUMSIGB PMB before 8.0.1.2 allows SQL injection.EPSS 0.3%CVE-2026-49080CRITICALWordPress wpDataTables plugin <= 7.3.6 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-40657CRITICALSQL injection vulnerability in DM Corporative CMSEPSS 0.3%