Falhas do tipo CWE-89

11.987 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-13370MEDIUMProjectList <= 0.3.0 - Authenticated (Editor+) SQL Injection via 'id' ParameterEPSS 0.3%CVE-2025-13270MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2026-3753MEDIUMSourceCodester Sales and Inventory System add_sales_print.php sql injectionEPSS 0.3%CVE-2025-11981MEDIUMSchool Management System – WPSchoolPress <= 2.2.23 - Authenticated (Administrator+) SQL InjectionEPSS 0.3%CVE-2025-13568MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-13567MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-13286MEDIUMitsourcecode Online Voting System ajax.php sql injectionEPSS 0.3%CVE-2026-29090CRITICALRucio SQL injection in postgres_meta DID search path compromises PostgreSQL metadata databaseEPSS 0.3%CVE-2025-62606HIGHmy little forum vulnerable to SQL Injection in Bookmark Reordering via bookmarks parameterEPSS 0.3%CVE-2025-13570MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-3003MEDIUMESAFENET CDG UserAjax sql injectionEPSS 0.3%CVE-2026-3756MEDIUMSourceCodester Sales and Inventory System check_item_details.php sql injectionEPSS 0.3%CVE-2025-54707CRITICALWordPress MDTF Plugin <= 1.3.3.7 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-50127HIGHExtension - dj-extensions.com - SQLi vulnerability in DJ-Flyer component 1.0-3.2 for JoomlaEPSS 0.3%CVE-2025-13579MEDIUMcode-projects Library System return.php sql injectionEPSS 0.3%CVE-2026-3792MEDIUMSourceCodester Sales and Inventory System GET Parameter purchase_invoice.php sql injectionEPSS 0.3%CVE-2025-39395CRITICALWordPress WPAMS plugin <= 44.0 (17-08-2023) - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-3790MEDIUMSourceCodester Sales and Inventory System POST Parameter check_supplier_details.php sql injectionEPSS 0.3%CVE-2025-13269MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-11972MEDIUMTag, Category, and Taxonomy Manager – AI Autotagger with OpenAI <= 3.40.0 - Authenticated (Editor+) SQL InjectionEPSS 0.3%