Falhas do tipo CWE-89

11.988 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-54707CRITICALWordPress MDTF Plugin <= 1.3.3.7 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-26186MEDIUMFleet has a SQL injection via backtick escape in ORDER BY parameterEPSS 0.3%CVE-2025-39395CRITICALWordPress WPAMS plugin <= 44.0 (17-08-2023) - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-13274MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-3009MEDIUMJinher Network OA NetDiskProperty.aspx sql injectionEPSS 0.3%CVE-2026-3792MEDIUMSourceCodester Sales and Inventory System GET Parameter purchase_invoice.php sql injectionEPSS 0.3%CVE-2025-13570MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2026-45722HIGHNextcloud: Tables app allows limited SQLi in ORDER BY with malicious sort order argument for Table ViewsEPSS 0.3%CVE-2024-34327MEDIUMSielox AnyWare v2.1.2 was discovered to contain a SQL injection vulnerability via the email address field of the password reset form.EPSS 0.3%CVE-2026-24913HIGHSQL Injection vulnerability exists in MATCHA INVOICE 2.6.6 and earlier. If this vulnerability is exploited, information stored in the databaEPSS 0.3%CVE-2025-13567MEDIUMitsourcecode COVID Tracking System page sql injectionEPSS 0.3%CVE-2025-3382MEDIUMjoey-zhou xiaozhi-esp32-server-java update sql injectionEPSS 0.3%CVE-2026-4533MEDIUMcode-projects Simple Food Ordering System all-tickets.php sql injectionEPSS 0.3%CVE-2025-13273MEDIUMCampcodes School Fees Payment Management System ajax.php sql injectionEPSS 0.3%CVE-2025-14090MEDIUMAMTT Hotel Broadband Operation System cardmake_down.php sql injectionEPSS 0.3%CVE-2025-7511MEDIUMcode-projects Chat System update_account.php sql injectionEPSS 0.3%CVE-2025-1797MEDIUMHunan Zhonghe Baiyi Information Technology Baiyiyun Asset Management and Operations System anyUserBoundHouse.php sql injectionEPSS 0.3%CVE-2026-26891LOWSourcecodester Logistic Hub Parcel's Management System v1.0 is vulnerable to SQL Injection in /manage_parcel_type.php.EPSS 0.3%CVE-2025-1544MEDIUMdingfanzu CMS loadShopInfo.php sql injectionEPSS 0.3%CVE-2024-54446HIGHBlind SQLi in Document HistoryEPSS 0.3%