Falhas do tipo CWE-89

12.012 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-14654MEDIUMSourceCodester Simple and Nice Shopping Cart Script girlsproductdeletequery.php sql injectionEPSS 0.3%CVE-2026-14642MEDIUMSourceCodester Class and Exam Timetabling System edit_class2.php sql injectionEPSS 0.3%CVE-2026-14750MEDIUMmjperpinosa stumasy accessing_dictionary_authorization.php accessing_dictionary_authorization sql injectionEPSS 0.3%CVE-2026-13488MEDIUMSourceCodester Class and Exam Timetabling System preview7.php sql injectionEPSS 0.3%CVE-2026-14769MEDIUMcode-projects Real State Services pay.php sql injectionEPSS 0.3%CVE-2026-14653MEDIUMSourceCodester Simple and Nice Shopping Cart Script mensproductdeletequery.php sql injectionEPSS 0.3%CVE-2025-12743MEDIUMSQL Injection in Looker Project Generation Endpoint Allows Access to Internal MySQL DatabaseEPSS 0.3%CVE-2025-51971MEDIUMA reflected Cross-Site Scripting (XSS) vulnerability exists in register.php of PuneethReddyHC Online Shopping System Advanced 1.0. UnsanitizEPSS 0.3%CVE-2026-15490MEDIUMRafyMrX TOKO-ONLINE-ROTI add.php sql injectionEPSS 0.3%CVE-2026-12512HIGHQuotes Llama < 3.1.6 - Unauthenticated SQL Injection via sc ParameterEPSS 0.3%CVE-2025-67516HIGHWordPress Store Locator WordPress plugin <= 1.6.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2018-25319HIGHRedaxo CMS Addon MyEvents 2.2.1 SQL Injection via event_add.phpEPSS 0.3%CVE-2026-6189MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.3%CVE-2026-26892LOWSourcecodester Logistic Hub Parcel's Management System v1.0 is vulnerable to SQL Injection in /manage_carrier.php.EPSS 0.3%CVE-2025-67811MEDIUMArea9 Rhapsode 1.47.3 allows SQL Injection via multiple API endpoints accessible to authenticated users. Insufficient input validation allowEPSS 0.3%CVE-2018-25338HIGHZechat 1.5 SQL Injection via hashtag parameterEPSS 0.3%CVE-2026-27684MEDIUMSQL Injection Vulnerability in SAP NetWeaver (Feedback Notification)EPSS 0.3%CVE-2025-39357HIGHWordPress Hospital Management System plugin <= 47.0(20-11-2023) - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-3325CRITICALSQL injection in MegaCMS by CRM Sistemas de FidelizaciónEPSS 0.3%CVE-2025-31928HIGHWordPress Multimedia Responsive Carousel with Image Video Audio Support plugin <= 2.6.0 - SQL Injection VulnerabilityEPSS 0.3%