Falhas do tipo CWE-89

11.984 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-58046CRITICALImproper neutralization in the Plesk XML-RPC API allows a remote authenticated low-privileged user to perform SQL injection and read arbitraEPSS 0.3%CVE-2025-11358MEDIUMcode-projects Simple Banking System removeuser.php sql injectionEPSS 0.3%CVE-2025-11359MEDIUMcode-projects Simple Banking System transfermoney.php sql injectionEPSS 0.3%CVE-2026-1865MEDIUMUser Registration & Membership <= 5.1.2 - Authenticated (Subscriber+) SQL Injection via membership_ids[]EPSS 0.3%CVE-2025-12252MEDIUMcode-projects Online Event Judging System action.php sql injectionEPSS 0.3%CVE-2026-2867MEDIUMitsourcecode Vehicle Management System billaction.php sql injectionEPSS 0.3%CVE-2025-11410MEDIUMCampcodes Advanced Online Voting Management System voters_add.php sql injectionEPSS 0.3%CVE-2019-25509HIGHXooDigital Lastest Latest SQL Injection via results.phpEPSS 0.3%CVE-2025-7801MEDIUMBossSoft CRM HNDCBas_customPrmSearchDtl.jsp sql injectionEPSS 0.3%CVE-2026-54222HIGHBlind SQL Injection in UBB.threadsEPSS 0.3%CVE-2018-25372HIGHMedDream PACS Server Premium 6.7.1.1 SQL Injection via emailEPSS 0.3%CVE-2021-47720HIGHOrangescrum 1.8.0 Authenticated SQL Injection via Multiple ParametersEPSS 0.3%CVE-2025-5434MEDIUMAem Solutions CMS page.php sql injectionEPSS 0.3%CVE-2026-22193CRITICALwpDiscuz before 7.6.47 - SQL Injection in getAllSubscriptions()EPSS 0.3%CVE-2025-8345MEDIUMShanghai Lingdang Information Technology Lingdang CRM yunzhijiaApi.php delete_user sql injectionEPSS 0.3%CVE-2025-28953HIGHWordPress smart SEO plugin <= 4.0 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-52042HIGHIn Frappe ERPNext 15.57.5, the function get_rfq_containing_supplier() at erpnext/buying/doctype/request_for_quotation/request_for_quotation.EPSS 0.3%CVE-2025-52040HIGHIn Frappe ERPNext 15.57.5, the function get_blanket_orders() at erpnext/controllers/queries.py is vulnerable to SQL Injection, which allows EPSS 0.3%CVE-2025-54669CRITICALWordPress MapSVG Plugin < 8.7.4 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-44349HIGHDaptin fuzzy search injects unvalidated column name into raw SQLEPSS 0.3%