Falhas do tipo CWE-89

11.977 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-49771HIGHWordPress Photo Gallery by 10Web plugin <= 1.8.41 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-10105MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.3%CVE-2025-12238MEDIUMcode-projects Automated Voting System user.php sql injectionEPSS 0.3%CVE-2025-11593MEDIUMCodeAstro Gym Management System delete-equipment.php sql injectionEPSS 0.3%CVE-2025-10594MEDIUMSourceCodester Online Student File Management System delete_student.php sql injectionEPSS 0.3%CVE-2026-1198HIGHSQL Injection in SIMPLE.ERPEPSS 0.3%CVE-2022-50805HIGHSenayan Library Management System 9.0.0 - SQL InjectionEPSS 0.3%CVE-2025-15205MEDIUMcode-projects Student File Management System download.php sql injectionEPSS 0.3%CVE-2025-14834MEDIUMcode-projects Simple Stock System checkuser.php sql injectionEPSS 0.3%CVE-2025-65022HIGHi-Educar Authenticated Time-based SQL Injection in `agenda.php`EPSS 0.3%CVE-2025-14589MEDIUMcode-projects Prison Management System search.php sql injectionEPSS 0.3%CVE-2025-41006CRITICALMultiple vulnerabilities in Imaster products Open configuration optionsEPSS 0.3%CVE-2021-47763HIGHAimeos Laravel ecommerce platform 2021.10 LTS - 'sort' SQL injectionEPSS 0.3%CVE-2026-45418HIGHClipBucket: Blind SQL Injection in subtitle_edit.phpEPSS 0.3%CVE-2026-44447HIGHERPNext: Possibility of SQL Injection due to missing validationEPSS 0.3%CVE-2026-39358HIGHCubeCart: Time-based Blind SQL InjectionEPSS 0.3%CVE-2025-7754MEDIUMcode-projects Patient Record Management System xray_form.php sql injectionEPSS 0.3%CVE-2025-41007CRITICALSQL Injection in CuantisEPSS 0.3%CVE-2025-15004MEDIUMDedeCMS freelist_main.php sql injectionEPSS 0.3%CVE-2025-12254MEDIUMcode-projects Online Event Judging System add_judge.php sql injectionEPSS 0.3%