Falhas do tipo CWE-89

11.911 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-6312MEDIUMCampcodes Sales and Inventory System cash_transaction.php sql injectionEPSS 0.4%CVE-2024-36801MEDIUMA SQL injection vulnerability in SEMCMS v.4.8, allows a remote attacker to obtain sensitive information via the lgid parameter in Download.pEPSS 0.4%CVE-2025-7873MEDIUMMetasoft 美特软件 MetaCRM mcc_login.jsp sql injectionEPSS 0.4%CVE-2026-2172MEDIUMcode-projects Online Application System for Admission Login Endpoint index.php sql injectionEPSS 0.4%CVE-2025-59431HIGHMapServer - WFS XML Filter Query SQL injectionEPSS 0.4%CVE-2019-25489HIGHHomey BNB V4 SQL Injection via ajax_refresh_subtotalEPSS 0.4%CVE-2025-5107MEDIUMFujian Kelixun xml_cdr_details.php sql injectionEPSS 0.4%CVE-2025-6313MEDIUMCampcodes Sales and Inventory System cat_add.php sql injectionEPSS 0.4%CVE-2024-5232MEDIUMCampcodes Complete Web-Based School Management System teacher_salary_details2.php sql injectionEPSS 0.4%CVE-2024-10195MEDIUMTecno 4G Portable WiFi TR118 SMS Check goform_get_cmd_process sql injectionEPSS 0.4%CVE-2026-3985HIGHCreative Mail – Easier WordPress & WooCommerce Email Marketing <= 1.6.9 - Unauthenticated SQL Injection via 'checkout_uuid' ParameterEPSS 0.4%CVE-2025-61246CRITICALindieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in master/review_action.php via the proId parameter.EPSS 0.4%CVE-2026-2171MEDIUMcode-projects Online Student Management System Login accounts.php sql injectionEPSS 0.4%CVE-2026-8912HIGHContest Gallery <= 28.1.6 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2026-26700CRITICALsourcecodester Personnel Property Equipment System v1.0 is vulnerable to SQL Injection in /ppes/admin/edit_employee.php.EPSS 0.4%CVE-2026-3151MEDIUMitsourcecode College Management System login.php sql injectionEPSS 0.4%CVE-2025-13077HIGHافزونه پیامک ووکامرس فوق حرفه ای (جدید) payamito sms woocommerce <= 1.3.5 - Unauthenticated Time-Based Blind SQL InjectionEPSS 0.4%CVE-2026-3287MEDIUMyoulaitech youlai-mall App-side Product Pagination Endpoint SpuController.java listPagedSpuForApp sql injectionEPSS 0.4%CVE-2024-25351LOWSQL Injection vulnerability in /zms/admin/changeimage.php in PHPGurukul Zoo Management System 1.0 allows attackers to run arbitrary SQL commEPSS 0.4%CVE-2025-4113MEDIUMPHPGurukul Curfew e-Pass Management System edit-pass-detail.php sql injectionEPSS 0.4%