Weaknesses of type CWE-74

4,833 results

Injeção de código

É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.

Example

Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.

How to mitigate

Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.

CVE-2026-8231MEDIUMCodeAstro Online Catering Ordering System deleteorder.php sql injectionEPSS 0.3%CVE-2026-9542MEDIUMCodeAstro Leave Management System add_staff.php sql injectionEPSS 0.3%CVE-2026-6006MEDIUMcode-projects Patient Record Management System edit_hpatient.php sql injectionEPSS 0.3%CVE-2026-94492MEDIUMYonyou U8cloud OpenAPI so.saleorder.sendaudit sql injectionEPSS 0.3%CVE-2026-6628MEDIUMphili67 Ecclesia CRM Query Viewer view ValidateInput sql injectionEPSS 0.3%CVE-2026-5206MEDIUMcode-projects Simple Gym Management System Payment sql injectionEPSS 0.3%CVE-2026-9342MEDIUMSourceCodester Hospitals Patient Records Management System view_history.php sql injectionEPSS 0.3%CVE-2026-7716MEDIUMcode-projects Gym Management System In PHP/Windows NT index.php sql injectionEPSS 0.3%CVE-2026-5558MEDIUMPHPGurukul PHPGurukul Online Shopping Portal Project Parameter pending-orders.php sql injectionEPSS 0.3%CVE-2026-84153MEDIUMXinhu Rainrock RockOA index.php toaddval sql injectionEPSS 0.3%CVE-2026-18896MEDIUMlavkush-maurya Student-Registration-System changepass.php sql injectionEPSS 0.3%CVE-2026-90511MEDIUMGongShengyue OnlineBooks listSplit BooksServlet.java sql injectionEPSS 0.3%CVE-2026-15478MEDIUMIceHRM UserReport Endpoint EmployeeAttendanceReport.php sql injectionEPSS 0.3%CVE-2026-6007MEDIUMitsourcecode Construction Management System del.php sql injectionEPSS 0.3%CVE-2026-7264MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php get_cart_items sql injectionEPSS 0.3%CVE-2025-13783MEDIUMtaosir WTCMS CommentadminController CommentadminController.class.php delete sql injectionEPSS 0.3%CVE-2026-7266MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php save_order sql injectionEPSS 0.3%CVE-2026-5563MEDIUMAutohomeCorp frostmourne Alarm Preview previewData httpTest sql injectionEPSS 0.3%CVE-2026-84109MEDIUMXinhu Rainrock RockOA webmainAction.php getOrder sql injectionEPSS 0.3%CVE-2026-7391MEDIUMSourceCodester Pharmacy Sales and Inventory System ajax.php save_supplier sql injectionEPSS 0.3%