Weaknesses of type CWE-74
4,845 resultsInjeção de código
É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.
Example
Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.
How to mitigate
Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.
CVE-2026-10204MEDIUMOFCMS JSON Query SysUserController.java query sql injectionEPSS 0.2%CVE-2026-95829MEDIUMTDuckCloud tduck-platform Pagination Inner Interceptor MybatisPlusConfig.java PaginationInnerInterceptor.concatOrderBy sql injectionEPSS 0.2%CVE-2026-100898MEDIUMDevaslanPHP project-management Timesheet Dashboard ActivitiesReport.php whereRaw sql injectionEPSS 0.2%CVE-2026-11509MEDIUMCodeAstro Leave Management System search_staff_for_updation.php sql injectionEPSS 0.2%CVE-2026-100887MEDIUMamirsanni Mini-Inventory-and-Sales-Management-System Database Query Builder DB_query_builder.php order_by sql injectionEPSS 0.2%CVE-2026-100899MEDIUMDevaslanPHP project-management Timesheet Dashboard MonthlyReport.php whereRaw sql injectionEPSS 0.2%CVE-2026-100312MEDIUMmathurvishal CloudClassroom-PHP-Project updateguest.php sql injectionEPSS 0.2%CVE-2026-97884MEDIUMmathurvishal CloudClassroom-PHP-Project Student Update Functionality updatestudent.php sql injectionEPSS 0.2%CVE-2026-11511MEDIUMBolt CMS HTML Attribute TextType.php HTML injectionEPSS 0.2%CVE-2026-16729MEDIUMundici vulnerable to cookie attribute injection via unsanitized domain and unparsed setCookie fieldsEPSS 0.2%CVE-2026-19857MEDIUMFormidable Forms < 6.35 - Unauthenticated Arbitrary Shortcode Execution via [entry_key] Custom HTML TokenEPSS 0.2%CVE-2026-105225MEDIUMosCommerce osCommerce2 Payment payment.php include code injectionEPSS 0.2%CVE-2025-8154MEDIUMHTTP Header Injection via Webhook API in Multiple WSO2 Products Allows Response Header ManipulationEPSS 0.2%CVE-2026-4530MEDIUMapconw Aix-DB terminology_retriever.py sql injectionEPSS 0.2%CVE-2026-86601MEDIUMWP Recipe Maker < 10.8.2 - Unauthenticated Arbitrary Shortcode Execution via Comment ContentEPSS 0.2%CVE-2026-92924MEDIUMUnlimited Elements For Elementor < 2.0.21 - Subscriber+ Arbitrary Shortcode Execution via get_addon_output_dataEPSS 0.2%CVE-2026-19855MEDIUMSpam protection, Honeypot, Anti-Spam by CleanTalk < 6.87 - Unauthenticated Arbitrary Shortcode Execution via Comment TextEPSS 0.2%CVE-2026-10688MEDIUMahujasid blender-mcp server.py execute_blender_code code injectionEPSS 0.2%CVE-2026-11927MEDIUMSecurity vulnerabilities have been addressed in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.2%CVE-2026-86612MEDIUMNinja Tables < 5.2.17 - Unauthenticated Arbitrary Shortcode Execution via Fluent Forms Data SourceEPSS 0.2%