Fallos del tipo CWE-89

13.095 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2023-1505MEDIUMSourceCodester E-Commerce System setDiscount.php sql injectionEPSS 0.6%CVE-2026-4817MEDIUMMasterStudy LMS <= 3.7.25 - Authenticated (Subscriber+) Time-based Blind SQL Injection via 'order' and 'orderby' ParametersEPSS 0.6%CVE-2024-7364MEDIUMSourceCodester Tracking Monitoring Management System manage_records.php sql injectionEPSS 0.6%CVE-2026-34455HIGHHi.Events: SQL Injection via Unvalidated sort_by Query Parameter in Multiple Repository ClassesEPSS 0.6%CVE-2024-7810MEDIUMSourceCodester Online Graduate Tracer System view_itprofile.php sql injectionEPSS 0.6%CVE-2025-4734MEDIUMCampcodes Sales and Inventory System ci_update.php sql injectionEPSS 0.6%CVE-2023-38519HIGHWordPress MainWP Plugin <= 4.4.3.3 is vulnerable to SQL InjectionEPSS 0.6%CVE-2024-7362MEDIUMSourceCodester Tracking Monitoring Management System manage_user.php sql injectionEPSS 0.6%CVE-2022-2672MEDIUMSourceCodester Garage Management System createUser.php sql injectionEPSS 0.6%CVE-2025-4248MEDIUMSourceCodester Simple To-Do List System complete_task.php sql injectionEPSS 0.6%CVE-2026-5486MEDIUMUnlimited Elements For Elementor <= 2.0.7 - Authenticated (Contributor+) SQL Injection via 'filter_search' ParameterEPSS 0.6%CVE-2024-10570HIGHSecurity & Malware scan by CleanTalk <= 2.145 - Authorization Bypass via Reverse DNS Spoofing to Unauthenticated SQL InjectionEPSS 0.6%CVE-2026-9829MEDIUMPhoto Gallery by 10Web <= 1.8.41 - Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode ParameterEPSS 0.6%CVE-2023-5785MEDIUMNetentsec NS-ASG Application Security Gateway addaddress_interpret.php sql injectionEPSS 0.6%CVE-2024-7374MEDIUMSourceCodester Simple Realtime Quiz System manage_user.php sql injectionEPSS 0.6%CVE-2024-7494MEDIUMSourceCodester Clinics Patient Management System new_prescription.php sql injectionEPSS 0.6%CVE-2026-12110MEDIUMTaskbuilder <= 5.0.8 - Authenticated (Subscriber+) SQL Injection via 'task_search' ParameterEPSS 0.6%CVE-2025-61548CRITICALSQL Injection is present on the hfInventoryDistFormID parameter in the /PSP/appNET/Store/CartV12.aspx/GetUnitPrice endpoint in edu Business EPSS 0.6%CVE-2023-3275MEDIUMPHPGurukul Rail Pass Management System POST Request view-pass-detail.php sql injectionEPSS 0.5%CVE-2025-1958MEDIUMaaluoxiang oa_system address-mapper.xml sql injectionEPSS 0.5%