Falhas do tipo CWE-89

11.968 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-9756MEDIUMPHPGurukul User Management System change-emailid.php sql injectionEPSS 0.3%CVE-2025-52021CRITICALA SQL Injection vulnerability exists in the edit_product.php file of PuneethReddyHC Online Shopping System Advanced 1.0. The product_id GET EPSS 0.3%CVE-2026-52758HIGHGhidra < 12.1 - SQL Injection via Unescaped Filter Values in BSim SearchEPSS 0.3%CVE-2021-47930HIGHBalbooa Joomla Forms Builder 2.0.6 SQL Injection UnauthenticatedEPSS 0.3%CVE-2025-13783MEDIUMtaosir WTCMS CommentadminController CommentadminController.class.php delete sql injectionEPSS 0.3%CVE-2025-40692CRITICALSQL injection in PHPGurukul Online Fire Reporting SystemEPSS 0.3%CVE-2025-10407MEDIUMSourceCodester Student Grading System view_user.php sql injectionEPSS 0.3%CVE-2025-11610MEDIUMSourceCodester Simple Inventory System brand.php sql injectionEPSS 0.3%CVE-2023-41015MEDIUMcode-projects.org Online Job Portal 1.0 is vulnerable to SQL Injection via /Employer/DeleteJob.php?JobId=1.EPSS 0.3%CVE-2025-10400MEDIUMSourceCodester Food Ordering Management System ticket-message.php sql injectionEPSS 0.3%CVE-2025-11611MEDIUMSourceCodester Simple Inventory System user.php sql injectionEPSS 0.3%CVE-2025-5696MEDIUMBrilliance Golden Link Secondary System rentChangeCheckInfoPage.htm sql injectionEPSS 0.3%CVE-2025-10409MEDIUMSourceCodester Student Grading System rms.php sql injectionEPSS 0.3%CVE-2026-2179MEDIUMPHPGurukul Hospital Management System manage-users.php sql injectionEPSS 0.3%CVE-2026-15804HIGHMetaGuru|HCM - SQL InjectionEPSS 0.3%CVE-2025-10625MEDIUMSourceCodester Online Exam Form Submission dashboard.php sql injectionEPSS 0.3%CVE-2024-42679HIGHSQL Injection vulnerability in Super easy enterprise management system v.1.0.0 and before allows a local attacker to execute arbitrary code EPSS 0.3%CVE-2025-8977MEDIUMSimple Download Monitor <= 3.9.33 - Simple Download Monitor <= 3.9.33 – Authenticated (Contributor+) SQL Injection via order parameter in Log Export functionalityEPSS 0.3%CVE-2025-10602MEDIUMSourceCodester Online Exam Form Submission delete_s1.php sql injectionEPSS 0.3%CVE-2023-36338MEDIUMInventory Management System 1 was discovered to contain a SQL injection vulnerability.EPSS 0.3%