Fallos del tipo CWE-89

13.002 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-2712MEDIUMCampcodes Complete Online DJ Booking System user-search.php sql injectionEPSS 0.6%CVE-2024-32710HIGHWordPress WP-Recall plugin <= 16.26.5 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-34955CRITICALCode-projects Budget Management 1.0 is vulnerable to SQL Injection via the delete parameter.EPSS 0.6%CVE-2023-2773MEDIUMcode-projects Bus Dispatch and Information System view_admin.php sql injectionEPSS 0.6%CVE-2024-2668MEDIUMCampcodes Online Job Finder System controller.php sql injectionEPSS 0.6%CVE-2024-2669MEDIUMCampcodes Online Job Finder System GET Parameter controller.php sql injectionEPSS 0.6%CVE-2026-45376MEDIUMDecidim: Admin user search allows SQL injection through similarity-based sortingEPSS 0.6%CVE-2024-2671MEDIUMCampcodes Online Job Finder System index.php sql injectionEPSS 0.6%CVE-2024-2672MEDIUMCampcodes Online Job Finder System controller.php sql injectionEPSS 0.6%CVE-2024-54924CRITICALA SQL Injection was found in /admin/edit_content.php in kashipara E-learning Management System v1.0, which allows remote attackers to executEPSS 0.6%CVE-2024-42574CRITICALSchool Management System commit bae5aa was discovered to contain a SQL injection vulnerability via the medium parameter at attendance.php.EPSS 0.6%CVE-2026-52673MEDIUMSQL Injection vulnerability in Cboard v.0.4.2 and before allows a remote attacker to execute arbitrary code via the getDimensionsValues compEPSS 0.6%CVE-2024-42570CRITICALSchool Management System commit bae5aa was discovered to contain a SQL injection vulnerability via the medium parameter at admininsert.php.EPSS 0.6%CVE-2024-42569CRITICALSchool Management System commit bae5aa was discovered to contain a SQL injection vulnerability via the medium parameter at paidclass.php.EPSS 0.6%CVE-2024-42572CRITICALSchool Management System commit bae5aa was discovered to contain a SQL injection vulnerability via the medium parameter at unitmarks.php.EPSS 0.6%CVE-2024-54925CRITICALA SQL Injection was found in /remove_sent_message.php in kashipara E-learning Management System v1.0, which allows remote attackers to execuEPSS 0.6%CVE-2024-42573CRITICALSchool Management System commit bae5aa was discovered to contain a SQL injection vulnerability via the medium parameter at dtmarks.php.EPSS 0.6%CVE-2024-42568CRITICALSchool Management System commit bae5aa was discovered to contain a SQL injection vulnerability via the transport parameter at vehicle.php.EPSS 0.6%CVE-2024-4069MEDIUMKashipara Online Furniture Shopping Ecommerce Website search.php sql injectionEPSS 0.6%CVE-2025-23219CRITICALWeGIA has a SQL Injection endpoint 'adicionar_cor.php' parameter 'cor'EPSS 0.6%