Fallos del tipo CWE-89

13.087 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-48226CRITICALFunadmin 5.0.2 is vulnerable to SQL Injection in curd/table/savefield.EPSS 0.6%CVE-2023-3416HIGHtagDiv Opt-In Builder <= 1.4.4 - Authenticated (Admin+) SQL InjectionEPSS 0.6%CVE-2025-1576MEDIUMcode-projects Real Estate Property Management System ajax_state.php sql injectionEPSS 0.6%CVE-2024-48223CRITICALFunadmin v5.0.2 has a SQL injection vulnerability in /curd/table/fieldlist.EPSS 0.6%CVE-2025-50191HIGHChamilo: Error-based SQL Injection via POST userFile with the /main/exercise/hotpotatoes.php scriptEPSS 0.6%CVE-2024-55586CRITICALNette Database through 3.2.4 allows SQL injection in certain situations involving an untrusted filter that is directly passed to the where mEPSS 0.6%CVE-2025-24958CRITICALSQL Injection endpoint 'salvar_tag.php' parameter 'id_tag' in WeGIAEPSS 0.6%CVE-2024-1776HIGHAdmin side data storage for Contact Form 7 <= 1.1.1 - Authenticated (Admin+) SQL InjectionEPSS 0.6%CVE-2026-35184HIGHEcclesiaCRM has a Critical SQL InjectionEPSS 0.6%CVE-2026-32127HIGHSQL Injection Vulnerability in ajax graphs library (OpenEMR)EPSS 0.6%CVE-2024-33155CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the sql_filter parameter in the getDeptList() function.EPSS 0.6%CVE-2023-50347LOWInsecure SQL Interface affects HCL DRYiCE MyXalyticsEPSS 0.6%CVE-2024-33153CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the sql_filter parameter in the commentList() function.EPSS 0.6%CVE-2025-24901CRITICALSQL Injection endpoint 'deletar_permissao.php' parameter 'c', 'a', 'r' in WeGIAEPSS 0.6%CVE-2024-48218CRITICALFunadmin v5.0.2 has a SQL injection vulnerability in /curd/table/list.EPSS 0.6%CVE-2023-3864HIGHSQL injection vulnerability in Snow License ManagerEPSS 0.6%CVE-2023-3419HIGHtagDiv Opt-In Builder <= 1.4.4 - Authenticated (Admin+) SQL InjectionEPSS 0.6%CVE-2026-3657HIGHMy Sticky Bar <= 2.8.6 - Unauthenticated SQL Injection via 'stickymenu_contact_lead_form' ActionEPSS 0.6%CVE-2022-46021HIGHX-Man 1.0 has a SQL injection vulnerability, which can cause data leakage.EPSS 0.6%CVE-2024-2156MEDIUMSourceCodester Best POS Management System admin_class.php sql injectionEPSS 0.6%