Fallos del tipo CWE-89

12.918 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-55980CRITICALWordPress Wr Age Verification plugin <= 2.0.0 - SQL Injection vulnerabilityEPSS 0.8%CVE-2023-3694MEDIUMSourceCodester/projectworlds House Rental and Property Listing index.php sql injectionEPSS 0.8%CVE-2024-12958MEDIUM1000 Projects Portfolio Management System MCA update_pro_details.php sql injectionEPSS 0.7%CVE-2024-13004MEDIUMPHPGurukul Complaint Management System category.php sql injectionEPSS 0.7%CVE-2023-2092MEDIUMSourceCodester Vehicle Service Management System view_service.php sql injectionEPSS 0.7%CVE-2024-25316CRITICALCode-projects Hotel Managment System 1.0 allows SQL Injection via the 'eid' parameter in Hotel/admin/usersettingdel.php?eid=2.EPSS 0.7%CVE-2025-25112HIGHWordPress Social Links plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.7%CVE-2024-12959MEDIUM1000 Projects Portfolio Management System MCA update_personal_details.php sql injectionEPSS 0.7%CVE-2023-2096MEDIUMSourceCodester Vehicle Service Management System manage_inventory.php sql injectionEPSS 0.7%CVE-2024-12960MEDIUM1000 Projects Portfolio Management System MCA update_edu_details.php sql injectionEPSS 0.7%CVE-2023-2095MEDIUMSourceCodester Vehicle Service Management System manage_category.php sql injectionEPSS 0.7%CVE-2022-2177CRITICALSQL Injection in KayrasoftEPSS 0.7%CVE-2025-0564MEDIUMcode-projects Fantasy-Cricket authenticate.php sql injectionEPSS 0.7%CVE-2023-2093MEDIUMSourceCodester Vehicle Service Management System Login.php sql injectionEPSS 0.7%CVE-2024-45794HIGHSQL Injection in CreateUser API in devtronEPSS 0.7%CVE-2022-0495CRITICALSQL Injection in KOHAEPSS 0.7%CVE-2023-50027CRITICALSQL Injection vulnerability in Buy Addons baproductzoommagnifier module for PrestaShop versions 1.0.16 and before, allows remote attackers tEPSS 0.7%CVE-2024-25222CRITICALTask Manager App v1.0 was discovered to contain a SQL injection vulnerability via the projectID parameter at /TaskManager/EditProject.php.EPSS 0.7%CVE-2014-125072MEDIUMCherishSin klattr sql injectionEPSS 0.7%CVE-2026-63359CRITICALAppriss Insights VINE SQLIEPSS 0.7%