Weaknesses of type CWE-74
4,844 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2026-10256MEDIUMitsourcecode Content Management System save_comment.php sql injectionEPSS 0.2%CVE-2026-10258MEDIUMitsourcecode Content Management System add_sub_topic.php sql injectionEPSS 0.2%CVE-2026-11585MEDIUMCodeAstro Student Attendance Management System createClassArms.php sql injectionEPSS 0.2%CVE-2026-95833MEDIUMitsourcecode Leave Management System index.php sql injectionEPSS 0.2%CVE-2026-10811MEDIUMitsourcecode Fees Management System receipt.php sql injectionEPSS 0.2%CVE-2026-103543MEDIUMitsourcecode Leave Management System controller.php sql injectionEPSS 0.2%CVE-2026-19859MEDIUMJetFormBuilder < 3.6.5.2 - Unauthenticated Arbitrary Shortcode Execution via 'status' ParameterEPSS 0.2%CVE-2026-48120HIGHKakoune has a Critical RCE via Autorestore Backup Filename InjectionEPSS 0.2%CVE-2026-19060MEDIUMFoundationAgents MetaGPT code injectionEPSS 0.2%CVE-2026-11412MEDIUMJinher OA GetFormSn.aspx sql injectionEPSS 0.2%CVE-2026-10193MEDIUMOFCMS ComnController ComnController.java query sql injectionEPSS 0.2%CVE-2026-12206MEDIUMGrit42 Grit data_table_entity.rb DataTableEntity sql injectionEPSS 0.2%CVE-2026-7580MEDIUMExiftool JPEG/QuickTime/MOV/MP4 GM.pm Process_mrld code injectionEPSS 0.2%CVE-2026-12188MEDIUMGrit42 Grit GritEntityController grit_entity_controller.rb sql injectionEPSS 0.2%CVE-2026-10203MEDIUMOFCMS JSON Query SystemParamController.java query sql injectionEPSS 0.2%CVE-2026-19058MEDIUMFoundationAgents MetaGPT data_interpreter.py DataInterpreter code injectionEPSS 0.2%CVE-2026-11453MEDIUMTiobon Employee Self-Service System Login Endpoint BlogSearch.aspx sql injectionEPSS 0.2%CVE-2026-54231MEDIUMAbrt: unsanitized systemd journal content written to dump directory files enables content injectionEPSS 0.2%CVE-2023-7333MEDIUMbluelabsio records-mover Table Object sql injectionEPSS 0.2%CVE-2026-10202MEDIUMOFCMS JSON Query SystemDictController.java query sql injectionEPSS 0.2%