Weaknesses of type CWE-74

4,755 results

Injeção de código

É quando uma aplicação incorpora dados não validados em um comando ou consulta que será interpretado como código. O atacante consegue injetar instruções maliciosas que são executadas com os privilégios da aplicação, como SQL, shell ou XML.

Example

Um formulário de login que monta uma query SQL concatenando diretamente a entrada do usuário: `SELECT * FROM usuarios WHERE email = '` + email_usuario + `'`. Um atacante digita `' OR '1'='1` e consegue bypassar a autenticação.

How to mitigate

Use prepared statements ou parameterized queries (bind variables), que separam dados de código. Valide e sanitize todas as entradas contra regras rígidas de whitelist, e aplique o princípio do menor privilégio nas contas de banco de dados e processos.

CVE-2025-3217MEDIUMPHPGurukul e-Diary Management System registration.php sql injectionEPSS 0.6%CVE-2025-3370MEDIUMPHPGurukul Men Salon Management System admin-profile.php sql injectionEPSS 0.6%CVE-2025-3343MEDIUMcodeprojects Online Restaurant Management System reservation_update.php sql injectionEPSS 0.6%CVE-2025-3168MEDIUMPHPGurukul Time Table Generator System edit-class.php sql injectionEPSS 0.6%CVE-2026-29046CRITICALTinyWeb: HTTP Header Control Character Injection into CGI EnvironmentEPSS 0.6%CVE-2025-3384MEDIUM1000 Projects Human Resource Management System employee.php sql injectionEPSS 0.6%CVE-2025-3220MEDIUMPHPGurukul e-Diary Management System dashboard.php sql injectionEPSS 0.6%CVE-2025-4153MEDIUMPHPGurukul Park Ticketing Management System profile.php sql injectionEPSS 0.6%CVE-2025-3239MEDIUMPHPGurukul Online Fire Reporting System edit-guard-detail.php sql injectionEPSS 0.6%CVE-2026-1132MEDIUMYonyou KSOA HTTP GET Parameter edit_folder.jsp sql injectionEPSS 0.6%CVE-2025-3186MEDIUMprojectworlds Online Doctor Appointment Booking System invoice.php sql injectionEPSS 0.6%CVE-2025-3819MEDIUMPHPGurukul Men Salon Management System search-appointment.php sql injectionEPSS 0.6%CVE-2025-4039MEDIUMPHPGurukul Rail Pass Management System search-pass.php sql injectionEPSS 0.6%CVE-2026-14249HIGHRequest a Quote Form Plugin <= 2.5.5 - Unauthenticated Code Injection via 'path' ParameterEPSS 0.6%CVE-2025-3213MEDIUMPHPGurukul e-Diary Management System view-note.php sql injectionEPSS 0.6%CVE-2025-3147MEDIUMPHPGurukul Boat Booking System add-subadmin.php sql injectionEPSS 0.6%CVE-2025-3238MEDIUMPHPGurukul Online Fire Reporting System search-request.php sql injectionEPSS 0.6%CVE-2026-1131MEDIUMYonyou KSOA HTTP GET Parameter save_catalog.jsp sql injectionEPSS 0.6%CVE-2025-4151MEDIUMPHPGurukul Curfew e-Pass Management System pass-bwdates-reports-details.php sql injectionEPSS 0.6%CVE-2025-3345MEDIUMcodeprojects Online Restaurant Management System combo.php sql injectionEPSS 0.6%