Falhas do tipo CWE-89

11.968 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-41767HIGHIBM Engineering Lifecycle Optimization - Publishing SQL injectionEPSS 0.3%CVE-2025-10105MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.3%CVE-2025-11591MEDIUMCodeAstro Gym Management System delete-member.php sql injectionEPSS 0.3%CVE-2025-12263MEDIUMcode-projects Online Event Judging System edit_judge.php sql injectionEPSS 0.3%CVE-2025-11478MEDIUMSourceCodester Farm Management System myCart.php sql injectionEPSS 0.3%CVE-2025-12262MEDIUMcode-projects Online Event Judging System edit_criteria.php sql injectionEPSS 0.3%CVE-2025-10602MEDIUMSourceCodester Online Exam Form Submission delete_s1.php sql injectionEPSS 0.3%CVE-2026-31917HIGHWordPress WP ERP plugin <= 1.16.10 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-5074MEDIUMARMember Premium <= 7.3.1 - Authenticated (Subscriber+) SQL Injection via 'sSortDir_0' ParameterEPSS 0.3%CVE-2025-11041MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%CVE-2019-25320HIGHelearning-script 1.0 - Authentication BypassEPSS 0.3%CVE-2026-15804HIGHMetaGuru|HCM - SQL InjectionEPSS 0.3%CVE-2025-8977MEDIUMSimple Download Monitor <= 3.9.33 - Simple Download Monitor <= 3.9.33 – Authenticated (Contributor+) SQL Injection via order parameter in Log Export functionalityEPSS 0.3%CVE-2025-10780MEDIUMCodeAstro Simple Pharmacy Management view.php sql injectionEPSS 0.3%CVE-2024-42679HIGHSQL Injection vulnerability in Super easy enterprise management system v.1.0.0 and before allows a local attacker to execute arbitrary code EPSS 0.3%CVE-2025-10625MEDIUMSourceCodester Online Exam Form Submission dashboard.php sql injectionEPSS 0.3%CVE-2025-10627MEDIUMSourceCodester Online Exam Form Submission delete_user.php sql injectionEPSS 0.3%CVE-2025-10613MEDIUMitsourcecode Student Information System leveledit1.php sql injectionEPSS 0.3%CVE-2025-11593MEDIUMCodeAstro Gym Management System delete-equipment.php sql injectionEPSS 0.3%CVE-2025-10594MEDIUMSourceCodester Online Student File Management System delete_student.php sql injectionEPSS 0.3%