Falhas do tipo CWE-89

12.013 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-14640MEDIUMCodeAstro Apartment Visitor Management System Login index.php sql injectionEPSS 0.3%CVE-2025-32993MEDIUMVision Helpdesk through 5.7.0 allows Time-Based Blind SQL injection via the Forgot Password (aka index.php?/home/forgot-password) vis_usernaEPSS 0.3%CVE-2026-14743MEDIUMcode-projects Real State Services normalHomeSale.php sql injectionEPSS 0.3%CVE-2026-10227MEDIUMraisulislamg4 student_management_system_by_php User Creation add_user_check.php sql injectionEPSS 0.3%CVE-2026-16252MEDIUMBeijing Shenzhou Shihan Technology Multimedia Integrated Business Display System Staffshinel Ds.jsp sql injectionEPSS 0.3%CVE-2026-16014MEDIUMcode-projects Hospital Bed Management System Login Form sql injectionEPSS 0.3%CVE-2026-10251MEDIUMitsourcecode Online House Rental System ajax.php login sql injectionEPSS 0.3%CVE-2026-10208MEDIUMcode-projects Online Hospital Management System login_1.php login_user sql injectionEPSS 0.3%CVE-2026-0678MEDIUMShipping Rates by City for WooCommerce <= 1.0.3 - Authenticated (Shop Manager+) SQL Injection via 'cities' ParameterEPSS 0.3%CVE-2026-10226MEDIUMraisulislamg4 student_management_system_by_php delete.php sql injectionEPSS 0.3%CVE-2025-67950HIGHWordPress All In One SEO Pack plugin <= 4.9.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-11471MEDIUMSourceCodester Class and Exam Timetabling System index2.php sql injectionEPSS 0.3%CVE-2025-68990HIGHWordPress BWL Pro Voting Manager plugin <= 1.4.9 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-10260MEDIUMCodeAstro Online Job Portal delete-jobs.php sql injectionEPSS 0.3%CVE-2026-11501MEDIUMSourceCodester Hospitals Patient Records Management System Master.php save_patient sql injectionEPSS 0.3%CVE-2026-40840HIGHAuthenticated SQLi in VerifyCreateLicences functionEPSS 0.3%CVE-2026-40844HIGHAuthenticated SQLi in dashboard viewEPSS 0.3%CVE-2026-42730HIGHWordPress MasterStudy LMS plugin <= 3.7.29 - SQL Injection vulnerabilityEPSS 0.3%CVE-2019-25433HIGHXOOPS CMS 2.5.9 SQL Injection via gerar_pdf.phpEPSS 0.3%CVE-2026-10237MEDIUMSourceCodester Water Billing Management System User Management manage_user sql injectionEPSS 0.3%