Weaknesses of type CWE-74
4,841 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2026-11334MEDIUMtittuvarghese CollegeManagementSystem fetch.php sql injectionEPSS 0.3%CVE-2025-15130MEDIUMshanyu SyCms Administrative Panel FileManageController.class.php addPost code injectionEPSS 0.3%CVE-2025-29993MEDIUMThe affected versions of PowerCMS allow HTTP header injection. This vulnerability can be leveraged to direct the affected product to send emEPSS 0.3%CVE-2026-2122MEDIUMXiaopi Panel WAF Firewall demo.php sql injectionEPSS 0.3%CVE-2025-12329MEDIUMshawon100 RUET OJ details.php sql injectionEPSS 0.3%CVE-2025-15439MEDIUMDaptin Aggregate API resource_aggregate.go goqu.L sql injectionEPSS 0.3%CVE-2025-6738MEDIUMhuija bicycleSharingServer UserServiceImpl.java userDao.selectUserByUserNameLike sql injectionEPSS 0.3%CVE-2025-6749MEDIUMhuija bicycleSharingServer AdminController.java searchAdminMessageShow sql injectionEPSS 0.3%CVE-2025-5433MEDIUMFengoffice Feng Office index.php sql injectionEPSS 0.3%CVE-2025-6753MEDIUMhuija bicycleSharingServer AdminController.java selectAdminByNameLike sql injectionEPSS 0.3%CVE-2026-10704MEDIUMSourceCodester Pizzafy E-Commerce System Administrative Control Panel admin_class_novo.php login sql injectionEPSS 0.3%CVE-2025-1961MEDIUMSourceCodester Best Church Management Software web_crud.php sql injectionEPSS 0.3%CVE-2025-48056MEDIUMHubble CLI vulnerable to character injectionEPSS 0.3%CVE-2025-6767MEDIUMsfturing hosp_order DoctorServiceImpl.java findDoctorByCondition sql injectionEPSS 0.3%CVE-2025-7156MEDIUMhitsz-ids airda completions execute sql injectionEPSS 0.3%CVE-2025-15450MEDIUMsfturing hosp_order orderHos findOrderHosNum sql injectionEPSS 0.3%CVE-2026-12822MEDIUMlangflow-ai langflow Bundle URL Loader code injectionEPSS 0.3%CVE-2026-11484MEDIUMSourceCodester Class and Exam Timetabling System archive3.php sql injectionEPSS 0.3%CVE-2026-11489MEDIUMcode-projects Online Music Site AdminDeleteAlbum.php sql injectionEPSS 0.3%CVE-2026-11483MEDIUMSourceCodester Class and Exam Timetabling System archive4.php sql injectionEPSS 0.3%