Fallos del tipo CWE-89

13.086 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-1443MEDIUMcode-projects Online Music Site AdminDeleteUser.php sql injectionEPSS 0.6%CVE-2025-22693HIGHWordPress Contest Gallery plugin <= 25.1.0 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-0479HIGHTaokeyun HTTP POST Request User.php login sql injectionEPSS 0.6%CVE-2024-3342CRITICALTimetable and Event Schedule by MotoPress <= 2.4.11 - Authenticated (Contributor+) SQL InjectionEPSS 0.6%CVE-2024-6196MEDIUMitsourcecode Banking Management System admin_class.php sql injectionEPSS 0.6%CVE-2026-82655HIGHAdmidio before 5.0.12 SQL Injection via relation_type_listEPSS 0.6%CVE-2026-14648MEDIUMcode-projects Online Voting System Login authentication.php test_input sql injectionEPSS 0.6%CVE-2025-53648MEDIUMApache Gravitino: SQL misconfiguration can access or truncate filesEPSS 0.6%CVE-2025-29980CRITICALBlind SQL Injection vulnerability in eTRAKiT.NetEPSS 0.6%CVE-2024-8630CRITICALAlisonic Sibylla SQL InjectionEPSS 0.6%CVE-2024-25722CRITICALqanything_kernel/connector/database/mysql/mysql_client.py in qanything.ai QAnything before 1.2.0 allows SQL Injection.EPSS 0.6%CVE-2026-82610MEDIUMitsourcecode Online Medicine Delivery System Login login.php employeeAuthentication sql injectionEPSS 0.6%CVE-2024-32706HIGHWordPress ARForms plugin <= 6.4 - Subscriber+ SQL Injection vulnerabilityEPSS 0.6%CVE-2023-5315HIGHGoogle Maps made Simple <= 0.6 - Authenticated (Subscriber+) SQL Injection via ShortcodeEPSS 0.6%CVE-2026-82611MEDIUMitsourcecode Online Medicine Delivery System Customer Login login.php cusAuthentication sql injectionEPSS 0.6%CVE-2024-57035CRITICALWeGIA v3.2.0 is vulnerable to SQL Injection viathe nextPage parameter in /controle/control.php.EPSS 0.6%CVE-2026-29198CRITICALIn Rocket.Chat <8.3.0, <8.2.1, <8.1.2, <8.0.3, <7.13.5, <7.12.6, <7.11.6, and <7.10.9, a NoSQL injection vulnerability can lead to account tEPSS 0.6%CVE-2024-5985MEDIUMSourceCodester Best Online News Portal index.php sql injectionEPSS 0.6%CVE-2025-66336HIGHApache Doris MCP Server: SQL injection leading the authentication bypassEPSS 0.6%CVE-2026-92366MEDIUMcode-projects Matrimonial System Regular Search search.php sql injectionEPSS 0.6%