Falhas do tipo CWE-89

11.965 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-0214LOWTMD Custom Header Menu index.php sql injectionEPSS 0.3%CVE-2026-3406MEDIUMprojectworlds Online Art Gallery Shop Registration registration.php sql injectionEPSS 0.3%CVE-2026-1370MEDIUMSIBS - WooCommerce <= 2.2.0 - Authenticated (Admin+) SQL Injection via 'referencedId' ParameterEPSS 0.3%CVE-2026-3411MEDIUMitsourcecode University Management System admin_single_student_update.php sql injectionEPSS 0.3%CVE-2026-5257MEDIUMcode-projects Simple Laundry System Parameter delstaffinfo.php sql injectionEPSS 0.3%CVE-2026-0544MEDIUMitsourcecode School Management System index.php sql injectionEPSS 0.3%CVE-2026-5368MEDIUMprojectworlds Car Rental Project Parameter login.php sql injectionEPSS 0.3%CVE-2026-0568MEDIUMcode-projects Online Music Site ViewSongs.php sql injectionEPSS 0.3%CVE-2025-15053MEDIUMcode-projects Student Information System searchresults.php sql injectionEPSS 0.3%CVE-2026-3135MEDIUMitsourcecode News Portal Project add-category.php sql injectionEPSS 0.3%CVE-2026-3046MEDIUMitsourcecode E-Logbook with Health Monitoring System for COVID-19 check_profile_old.php sql injectionEPSS 0.3%CVE-2025-2624MEDIUMwestboy CicadasCMS save sql injectionEPSS 0.3%CVE-2025-66395HIGHSQL Injection in Event List via `WhichType` ParameterEPSS 0.3%CVE-2026-0565MEDIUMcode-projects Content Management System delete.php sql injectionEPSS 0.3%CVE-2026-0567MEDIUMcode-projects Content Management System pages.php sql injectionEPSS 0.3%CVE-2025-14353HIGHZIP Code Based Content Protection <= 1.0.2 - Unauthenticated SQL Injection via 'zipcode' ParameterEPSS 0.3%CVE-2026-1595MEDIUMitsourcecode Society Management System edit_student_query.php sql injectionEPSS 0.3%CVE-2026-5017MEDIUMcode-projects Simple Food Order System Parameter all-tickets.php sql injectionEPSS 0.3%CVE-2026-2865MEDIUMitsourcecode Agri-Trading Online Shopping System HTTP POST Request productcontroller.php sql injectionEPSS 0.3%CVE-2026-3410MEDIUMitsourcecode Society Management System check_studid.php sql injectionEPSS 0.3%