Falhas do tipo CWE-89

12.012 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2020-37218HIGHJoomla com_hdwplayer 4.2 SQL Injection via search.phpEPSS 0.3%CVE-2016-20065HIGHProduct Catalog 8 1.2 Plugin WordPress SQL InjectionEPSS 0.3%CVE-2026-56064HIGHWordPress Tourfic plugin <= 2.22.5 - SQL Injection vulnerabilityEPSS 0.3%CVE-2018-25419HIGHAiOPMSD Final 1.0.0 SQL Injection via genre.phpEPSS 0.3%CVE-2017-20244HIGHWow Forms WordPress Plugin 2.1 SQL InjectionEPSS 0.3%CVE-2018-25411HIGHMGB OpenSource Guestbook 0.7.0.2 SQL Injection via email.phpEPSS 0.3%CVE-2018-25414HIGHAiOPMSD Final 1.0.0 SQL Injection via actor.phpEPSS 0.3%CVE-2018-25405HIGHeNdonesia Portal 8.7 SQL Injection via mod.phpEPSS 0.3%CVE-2026-54822HIGHWordPress SALESmanago & Leadoo plugin <= 3.11.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2016-20072HIGHBBS e-Franchise 1.1.1 WordPress Plugin SQL Injection via uidEPSS 0.3%CVE-2018-25207HIGHOnline Quiz Maker 1.0 SQL Injection via catid ParameterEPSS 0.3%CVE-2018-25407HIGHeNdonesia Portal 8.7 SQL Injection via mod.phpEPSS 0.3%CVE-2025-49404HIGHWordPress Listeo-Core Plugin < 2.0.7 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-10186MEDIUMcode-projects Online Hospital Management System patient.php sql injectionEPSS 0.3%CVE-2026-15761MEDIUMTickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_event_filter' ParameterEPSS 0.3%CVE-2026-7632MEDIUMcode-projects Online Hospital Management System viewappointment.php sql injectionEPSS 0.3%CVE-2025-49267HIGHWordPress Frontend Admin by DynamiApps plugin <= 3.28.3 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-13487MEDIUMSourceCodester Class and Exam Timetabling System archive.php sql injectionEPSS 0.3%CVE-2026-10178MEDIUMcode-projects Online Music Site AdminEditAlbum.php sql injectionEPSS 0.3%CVE-2025-63939CRITICALImproper input handling in /Grocery/search_products_itname.php, in anirudhkannan Grocery Store Management System 1.0, allows SQL injection vEPSS 0.3%