Falhas do tipo CWE-89

12.013 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-4935HIGHSureTriggers < 1.1.23 – Unauthenticated SQLiEPSS 0.3%CVE-2017-20243HIGHWordPress Car Park Booking Plugin SQL Injection via space_idEPSS 0.3%CVE-2026-40837HIGHAuthenticated SQLi in getProjectScalings functionEPSS 0.3%CVE-2017-20247HIGHWordPress Plugin PICA Photo Gallery 1.0 SQL InjectionEPSS 0.3%CVE-2026-40841HIGHAuthenticated SQLi in getProjectTags functionEPSS 0.3%CVE-2019-25728HIGHCare2x 2.7 Hospital Information System SQL Injection via ck_configEPSS 0.3%CVE-2026-40848HIGHAuthenticated SQLi in tag viewEPSS 0.3%CVE-2018-25422HIGHMOGG web simulator Script All Version SQL Injection via play.phpEPSS 0.3%CVE-2025-25993MEDIUMSQL Injection vulnerability in FeMiner wms wms 1.0 allows a remote attacker to obtain sensitive information via the parameter "itemid."EPSS 0.3%CVE-2019-25745HIGHWordPress Plugin Google Review Slider 6.1 SQL Injection via tidEPSS 0.3%CVE-2026-40849HIGHAuthenticated SQLi in user_alarmprofile viewEPSS 0.3%CVE-2026-40845HIGHAuthenticated SQLi in devices_configuration viewEPSS 0.3%CVE-2026-40838HIGHAuthenticated SQLi in getDeviceScalings functionEPSS 0.3%CVE-2026-40835HIGHAuthenticated SQLi in saveObjectFromData functionEPSS 0.3%CVE-2025-9339HIGHSQL Injection in SIMPLE.ERPEPSS 0.3%CVE-2026-12721HIGHKirki < 6.0.13 - Unauthenticated SQL InjectionEPSS 0.3%CVE-2025-25992MEDIUMSQL Injection vulnerability in FeMiner wms 1.0 allows a remote attacker to obtain sensitive information via the inquire_inout_item.php compoEPSS 0.3%CVE-2019-25732HIGHPHP EI-Tube Script 3 SQL Injection via search parameterEPSS 0.3%CVE-2026-40847HIGHAuthenticated SQLi in system_tag viewEPSS 0.3%CVE-2026-4324MEDIUMRubygem-katello: katello: denial of service and potential information disclosure via sql injectionEPSS 0.3%