Falhas do tipo CWE-89

12.012 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-54359HIGHWordPress adivaha Travel Plugin 2.3 SQL Injection via pidEPSS 0.3%CVE-2026-14735MEDIUMcode-projects Smart Parking System parkings.php sql injectionEPSS 0.3%CVE-2026-15135MEDIUMcode-projects Online Food Order System edit_food_items.php sql injectionEPSS 0.3%CVE-2026-13498MEDIUMyashpokharna2555 restaurent-management-system POST Parameter forgotpassword.php sql injectionEPSS 0.3%CVE-2026-13486MEDIUMSourceCodester Class and Exam Timetabling System preview6.php sql injectionEPSS 0.3%CVE-2026-14768MEDIUMcode-projects Real State Services builderHome.php sql injectionEPSS 0.3%CVE-2026-14705MEDIUMcode-projects Online Examination head.php sql injectionEPSS 0.3%CVE-2026-10184MEDIUMSourceCodester Hospitals Patient Records Management System Users.php delete sql injectionEPSS 0.3%CVE-2026-14756MEDIUMcode-projects Hotel and Tourism Reservation Tour Management add_tour.php sql injectionEPSS 0.3%CVE-2026-13521MEDIUMSourceCodester Class and Exam Timetabling System preview5.php sql injectionEPSS 0.3%CVE-2026-5736MEDIUMPowerJob detailPlus Endpoint InstanceController.java sql injectionEPSS 0.3%CVE-2026-11582MEDIUMCodeAstro Student Attendance Management System index.php sql injectionEPSS 0.3%CVE-2026-14763MEDIUMcode-projects Hotel and Tourism Reservation Tour Reservations tour_reserves.php sql injectionEPSS 0.3%CVE-2026-14652MEDIUMSourceCodester Simple and Nice Shopping Cart Script Admin Login login.php sql injectionEPSS 0.3%CVE-2026-13009MEDIUMAI Copilot <= 1.5.4 - Authenticated (Subscriber+) SQL Injection via 'order[0][dir]' ParameterEPSS 0.3%CVE-2026-14764MEDIUMcode-projects Hotel and Tourism Reservation Event Management add_event.php sql injectionEPSS 0.3%CVE-2026-14713MEDIUMSourceCodester Pizzafy E-Commerce System ajax.php confirm_order sql injectionEPSS 0.3%CVE-2026-14755MEDIUMcode-projects Hotel and Tourism Reservation Reservations Management reservations.php sql injectionEPSS 0.3%CVE-2026-14649MEDIUMcode-projects Online Voting System saveVote.php test_input sql injectionEPSS 0.3%CVE-2026-50030HIGHDataEase: Arbitrary SQL execution in preview path (direct data disclosure)EPSS 0.3%