Fallos del tipo CWE-89

13.090 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-4507MEDIUMCampcodes Online Food Ordering System add-item.php sql injectionEPSS 0.6%CVE-2026-9848HIGHWP Ticket <= 6.0.4 - Unauthenticated SQL Injection via WordPress Search 's' ParameterEPSS 0.6%CVE-2025-5626MEDIUMCampcodes Online Teacher Record Management System edit-subjects-detail.php sql injectionEPSS 0.6%CVE-2023-1357HIGHSourceCodester Simple Bakery Shop Management System Admin Login sql injectionEPSS 0.6%CVE-2026-5097HIGHwpForo Forum <= 2.4.17 - Unauthenticated SQL Injection via 'referer' ParameterEPSS 0.6%CVE-2025-9492MEDIUMCampcodes Online Water Billing System addclient1.php sql injectionEPSS 0.6%CVE-2025-12504CRITICALSQLi in Talent Software's UNISEPSS 0.6%CVE-2025-6871MEDIUMSourceCodester Simple Company Website Login.php sql injectionEPSS 0.6%CVE-2025-5639MEDIUMPHPGurukul Notice Board System forgot-password.php sql injectionEPSS 0.6%CVE-2026-7649HIGHARMember <= 4.0.60 - Unauthenticated SQL Injection via 'orderby' ParameterEPSS 0.6%CVE-2023-1737HIGHSourceCodester Young Entrepreneur E-Negosyo System login.php sql injectionEPSS 0.6%CVE-2025-5625MEDIUMCampcodes Online Teacher Record Management System search-teacher.php sql injectionEPSS 0.6%CVE-2026-3599HIGHRiaxe Product Customizer <= 2.1.2 - Unauthenticated SQL Injection via 'options' Parameter Keys in product_dataEPSS 0.6%CVE-2025-5583MEDIUMCodeAstro Real Estate Management System register.php sql injectionEPSS 0.6%CVE-2025-6339MEDIUMponaravindb Hospital Management System func3.php sql injectionEPSS 0.6%CVE-2026-82011CRITICALAdobe Campaign Classic (ACC) | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)EPSS 0.6%CVE-2024-48251HIGHWavelog 1.8.5 allows Activated_gridmap_model.php get_band_confirmed SQL injection via band, sat, propagation, or mode.EPSS 0.6%CVE-2023-7099MEDIUMPHPGurukul Nipah Virus Testing Management System bwdates-report-result.php sql injectionEPSS 0.6%CVE-2024-12895MEDIUMTreasureHuntGame TreasureHunt checkflag.php console_log sql injectionEPSS 0.6%CVE-2023-52215CRITICALWordPress Barcode Scanner with Inventory & Order Manager Plugin <=1.5.1 is vulnerable to SQL InjectionEPSS 0.6%