Weaknesses of type CWE-74
4,791 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2025-8336MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.4%CVE-2026-7388MEDIUMEyouCMS Template File FilemanagerLogic.php editFile code injectionEPSS 0.4%CVE-2026-4564MEDIUMyangzongzhuan RuoYi Quartz Job job code injectionEPSS 0.4%CVE-2025-7595MEDIUMcode-projects Job Diary view-cad.php sql injectionEPSS 0.4%CVE-2026-103230MEDIUMAdithyaYelloju Restaurant-Management-System Order Placement ord.php mysqli_query sql injectionEPSS 0.4%CVE-2026-9355MEDIUMSourceCodester Hospitals Patient Records Management System Master.php save_patient_history sql injectionEPSS 0.4%CVE-2026-4996MEDIUMSinaptik AI PandasAI pandasai-lancedb Extension lancedb.py get_relevant_docs_by_id sql injectionEPSS 0.4%CVE-2026-7695MEDIUMAcrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform elecMaxMinAvgValue sql injectionEPSS 0.4%CVE-2026-18859MEDIUMESAFENET CDG usbkey;logindojojs sql injectionEPSS 0.4%CVE-2026-4287MEDIUMTiandy Easy7 Integrated Management Platform Endpoint queryResources sql injectionEPSS 0.4%CVE-2026-9474MEDIUMyashpokharna2555 StudentManagementSystem studentdel.php confirm_logged_in sql injectionEPSS 0.4%CVE-2026-9470MEDIUMyashpokharna2555 StudentManagementSystem student_trans.php confirm_logged_in sql injectionEPSS 0.4%CVE-2026-7088MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-7072MEDIUMCodePanda Source canteen_management_system login.php sql injectionEPSS 0.4%CVE-2026-7194MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-5814MEDIUMPHPGurukul Online Course Registration check_availability.php sql injectionEPSS 0.4%CVE-2026-9528MEDIUMitsourcecode Electronic Judging System delete_judge.php sql injectionEPSS 0.4%CVE-2026-7074MEDIUMitsourcecode Construction Management System execute1.php sql injectionEPSS 0.4%CVE-2026-6189MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2026-5551MEDIUMitsourcecode Free Hotel Reservation System Parameter login.php sql injectionEPSS 0.4%