Weaknesses of type CWE-74
4,798 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2025-3304MEDIUMcode-projects Patient Record Management System dental_not.php sql injectionEPSS 0.4%CVE-2026-1179MEDIUMYonyou KSOA HTTP GET Parameter user_popedom.jsp sql injectionEPSS 0.4%CVE-2026-1177MEDIUMYonyou KSOA HTTP GET Parameter save_folder.jsp sql injectionEPSS 0.4%CVE-2024-48918HIGHLack of Input Validation in RDS Light - Potential for Injection Attacks and Memory TamperingEPSS 0.4%CVE-2026-2161MEDIUMitsourcecode Directory Management System forget-password.php sql injectionEPSS 0.4%CVE-2026-1178MEDIUMYonyou KSOA HTTP GET Parameter select.jsp sql injectionEPSS 0.4%CVE-2026-1551MEDIUMitsourcecode School Management System controller.php sql injectionEPSS 0.4%CVE-2024-13035MEDIUMcode-projects Chat System update_user.php sql injectionEPSS 0.4%CVE-2024-13084MEDIUMPHPGurukul Land Record System search-property.php sql injectionEPSS 0.4%CVE-2025-8187MEDIUMCampcodes Courier Management System edit_parcel.php sql injectionEPSS 0.4%CVE-2025-8188MEDIUMCampcodes Courier Management System edit_staff.php sql injectionEPSS 0.4%CVE-2025-8172MEDIUMitsourcecode Employee Management System index.php sql injectionEPSS 0.4%CVE-2025-6005MEDIUMkiCode111 like-girl aboutPost.php sql injectionEPSS 0.4%CVE-2025-6009MEDIUMkiCode111 like-girl ipAddPost.php sql injectionEPSS 0.4%CVE-2025-6008MEDIUMkiCode111 like-girl ImgAddPost.php sql injectionEPSS 0.4%CVE-2025-2393MEDIUMcode-projects Online Class and Exam Scheduling System salut_del.php sql injectionEPSS 0.4%CVE-2025-6007MEDIUMkiCode111 like-girl CopyadminPost.php sql injectionEPSS 0.4%CVE-2025-8189MEDIUMCampcodes Courier Management System edit_user.php sql injectionEPSS 0.4%CVE-2022-40248—An HTML injection vulnerability exists in CERT/CC VINCE software prior to version 1.50.4EPSS 0.4%CVE-2026-2008MEDIUMabhiphile fermat-mcp eqn_chart.py eqn_chart code injectionEPSS 0.4%