Weaknesses of type CWE-74

4,798 results

Injeção de código

É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.

Example

Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.

How to mitigate

Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.

CVE-2025-7886MEDIUMpmTicket Project-Management-Software class.database.php getUserLanguage sql injectionEPSS 0.4%CVE-2026-95806HIGHMISP: PHP phar stream wrapper enables deserialization and code execution via caller-influenced filesystem pathsEPSS 0.4%CVE-2025-15496MEDIUMguchengwuyue yshopmall jobs getPage sql injectionEPSS 0.4%CVE-2026-1154MEDIUMSourceCodester E-Learning System Lesson index.php cross site scriptingEPSS 0.4%CVE-2025-8929MEDIUMcode-projects Medical Store Management System MainPanel.java sql injectionEPSS 0.4%CVE-2025-8931MEDIUMcode-projects Medical Store Management System ChangePassword.java sql injectionEPSS 0.4%CVE-2024-56838HIGHA vulnerability has been identified in RUGGEDCOM ROX MX5000 (All versions < V2.17.0), RUGGEDCOM ROX MX5000RE (All versions < V2.17.0), RUGGEEPSS 0.4%CVE-2025-8930MEDIUMcode-projects Medical Store Management System Update Company UpdateCompany.java sql injectionEPSS 0.4%CVE-2025-8928MEDIUMcode-projects Medical Store Management System Update Medicines UpdateMedicines.java sql injectionEPSS 0.4%CVE-2025-9685MEDIUMPortabilis i-Educar Listagem de áreas de conhecimento view sql injectionEPSS 0.4%CVE-2025-9686MEDIUMPortabilis i-Educar Listagem de áreas de conhecimento edit sql injectionEPSS 0.4%CVE-2022-40257—An HTML injection vulnerability exists in CERT/CC VINCE software prior to version 1.50.4EPSS 0.4%CVE-2025-3296MEDIUMSourceCodester Online Eyewear Shop Users.php sql injectionEPSS 0.4%CVE-2025-9684MEDIUMPortabilis i-Educar Formula de Cálculo de Média edit sql injectionEPSS 0.4%CVE-2025-9665MEDIUMcode-projects Simple Grading System Admin Panel edit_student.php sql injectionEPSS 0.4%CVE-2025-10106MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.4%CVE-2025-9667MEDIUMcode-projects Simple Grading System Admin Panel delete_account.php sql injectionEPSS 0.4%CVE-2026-1159MEDIUMitsourcecode Online Frozen Foods Ordering System order_online.php sql injectionEPSS 0.4%CVE-2025-9607MEDIUMPortabilis i-Educar Tabelas de Arredondamento view sql injectionEPSS 0.4%CVE-2026-8993MEDIUMImproper URL Handler Processing in D.Launcher 2 enables NTLM Credential Disclosure and SSRF attacksEPSS 0.4%