Falhas do tipo CWE-89

11.879 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-0196MEDIUMcode-projects Point of Sales and Inventory Management System plist.php sql injectionEPSS 0.4%CVE-2025-8983MEDIUMitsourcecode Online Tour and Travel Management System expense.php sql injectionEPSS 0.4%CVE-2025-8981MEDIUMitsourcecode Online Tour and Travel Management System payment.php sql injectionEPSS 0.4%CVE-2025-8989MEDIUMSourceCodester COVID 19 Testing Management System edit-phlebotomist.php sql injectionEPSS 0.4%CVE-2025-8982MEDIUMitsourcecode Online Tour and Travel Management System currency.php sql injectionEPSS 0.4%CVE-2024-47335HIGHWordPress Bit Form plugin <= 2.13.11 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-8466MEDIUMcode-projects Online Farm System forgot_passfarmer.php sql injectionEPSS 0.4%CVE-2025-0195MEDIUMcode-projects Point of Sales and Inventory Management System del_product.php sql injectionEPSS 0.4%CVE-2025-4352MEDIUMBrilliance Golden Link Secondary System tcEntrFlowSelect.htm sql injectionEPSS 0.4%CVE-2025-8248MEDIUMcode-projects Online Ordering System signup.php sql injectionEPSS 0.4%CVE-2025-0197MEDIUMcode-projects Point of Sales and Inventory Management System search.php sql injectionEPSS 0.4%CVE-2025-9010MEDIUMitsourcecode Online Tour and Travel Management System booking_report.php sql injectionEPSS 0.4%CVE-2025-15074MEDIUMitsourcecode Online Frozen Foods Ordering System customer_details.php sql injectionEPSS 0.4%CVE-2025-9028MEDIUMcode-projects Online Medicine Guide adphar.php sql injectionEPSS 0.4%CVE-2025-6342MEDIUMcode-projects Online Shoe Store admin_football.php sql injectionEPSS 0.4%CVE-2025-9008MEDIUMitsourcecode Online Tour and Travel Management System sms_setting.php sql injectionEPSS 0.4%CVE-2025-8926MEDIUMSourceCodester COVID 19 Testing Management System login.php sql injectionEPSS 0.4%CVE-2023-5031MEDIUMOpenRapid RapidCMS article-add.php sql injectionEPSS 0.4%CVE-2025-5977MEDIUMcode-projects School Fees Payment System datatable.php sql injectionEPSS 0.4%CVE-2025-44074CRITICALSeaCMS v13.3 was discovered to contain a SQL injection vulnerability via the component admin_topic.php.EPSS 0.4%