Fallos del tipo CWE-89

12.965 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-26346MEDIUMA CWE-89 "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')" in maxprofile/menu/model.lua (editUserGroupMEPSS 0.7%CVE-2024-13025MEDIUMCodezips College Management System faculty.php sql injectionEPSS 0.7%CVE-2024-22923CRITICALSQL injection vulnerability in adv radius v.2.2.5 allows a local attacker to execute arbitrary code via a crafted script.EPSS 0.7%CVE-2023-5497MEDIUMTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2025-26348MEDIUMA CWE-89 "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')" in maxprofile/menu/model.lua (editUserMenu eEPSS 0.7%CVE-2024-24027HIGHSQL Injection vulnerability in Likeshop before 2.5.7 allows attackers to run abitrary SQL commands via the function DistributionMemberLogic:EPSS 0.7%CVE-2025-4489MEDIUMCampcodes Online Food Ordering System user-router.php sql injectionEPSS 0.7%CVE-2025-4491MEDIUMCampcodes Online Food Ordering System ticket-status.php sql injectionEPSS 0.7%CVE-2025-4490MEDIUMCampcodes Online Food Ordering System view-ticket-admin.php sql injectionEPSS 0.7%CVE-2024-0306HIGHKashipara Dynamic Lab Management System admin_login_process.php sql injectionEPSS 0.7%CVE-2022-47605HIGHWordPress Custom 404 Pro Plugin <= 3.7.0 is vulnerable to SQL Injection (SQLi)EPSS 0.7%CVE-2024-0459MEDIUMBlood Bank & Donor Management request-received-bydonar.php sql injectionEPSS 0.7%CVE-2026-7797HIGHAppointment Booking Calendar <= 1.6.11.8 - Unauthenticated SQL Injection via 'append_where_sql' ParameterEPSS 0.7%CVE-2023-5682MEDIUMTongda OA delete.php sql injectionEPSS 0.7%CVE-2020-26625LOWA SQL injection vulnerability was discovered in Gila CMS 1.15.4 and earlier which allows a remote attacker to execute arbitrary web scripts EPSS 0.7%CVE-2020-26623LOWSQL Injection vulnerability discovered in Gila CMS 1.15.4 and earlier allows a remote attacker to execute arbitrary web scripts via the AreaEPSS 0.7%CVE-2023-4830CRITICALSQLi in Tura's SignalixEPSS 0.7%CVE-2023-4832CRITICALSQLi in Aceka Holdings Company ManagementEPSS 0.7%CVE-2023-4835CRITICALSQLi in CF's Oil Management SoftwareEPSS 0.7%CVE-2020-36648MEDIUMpouetnet pouet sql injectionEPSS 0.7%