Falhas do tipo CWE-89

12.013 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-26241MEDIUMA SQL injection vulnerability in the "Search" functionality of "tickets.php" page in osTicket <=1.17.5 allows authenticated attackers to exeEPSS 0.3%CVE-2020-37005HIGHTimeClock Software 1.01 Authenticated Time-Based SQL InjectionEPSS 0.3%CVE-2026-25088MEDIUMAn improper neutralization of special elements used in an sql command ('sql injection') vulnerability in Fortinet FortiNDR 7.6.0 through 7.6EPSS 0.3%CVE-2026-39475HIGHWordPress User Feedback plugin <= 1.10.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-10870CRITICALSQL injection in DIAL's CentrosNetEPSS 0.3%CVE-2026-15134MEDIUMCodeAstro Simple Online Leave Management System index.php sql injectionEPSS 0.3%CVE-2026-13526MEDIUMSourceCodester Class and Exam Timetabling System edit_class.php sql injectionEPSS 0.3%CVE-2026-13565MEDIUMSourceCodester Class and Exam Timetabling System edit_class1.php sql injectionEPSS 0.3%CVE-2026-10253MEDIUMitsourcecode Online House Rental System manage_payment.php sql injectionEPSS 0.3%CVE-2026-16765MEDIUMCodeAstro Online Classroom loginlinkadmin.php sql injectionEPSS 0.3%CVE-2026-4550MEDIUMcode-projects Simple Gym Management System func.php sql injectionEPSS 0.3%CVE-2026-14744MEDIUMcode-projects Real State Services normalHomeRent.php sql injectionEPSS 0.3%CVE-2026-14695MEDIUMSourceCodester Multi-Vendor Online Grocery Management System Registration Users.php save_client sql injectionEPSS 0.3%CVE-2026-15675MEDIUMcode-projects Online Job Portal EditUser.php sql injectionEPSS 0.3%CVE-2026-13550MEDIUMitsourcecode Baptism Information Management System delbaptism.php sql injectionEPSS 0.3%CVE-2021-47711HIGHKentico Xperience <= 13.0.52 Online Marketing Macros SQL InjectionEPSS 0.3%CVE-2026-13566MEDIUMSourceCodester Class and Exam Timetabling System preview3.php sql injectionEPSS 0.3%CVE-2026-11472MEDIUMSourceCodester Class and Exam Timetabling System index1.php sql injectionEPSS 0.3%CVE-2026-16228MEDIUMSourceCodester Class and Exam Timetabling System edit_schoolyr.php sql injectionEPSS 0.3%CVE-2026-10225MEDIUMraisulislamg4 student_management_system_by_php Login login_check.php sql injectionEPSS 0.3%