Fallos del tipo CWE-89

13.114 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-6013MEDIUMitsourcecode Online Book Store admin_delete.php sql injectionEPSS 0.5%CVE-2024-54258HIGHWordPress Ni CRM Lead plugin <= 1.3.0 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-55986HIGHWordPress Service plugin <= 1.0.4 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-25686CRITICALsemcms <=5.0 is vulnerable to SQL Injection in SEMCMS_Fuction.php.EPSS 0.5%CVE-2025-32685HIGHWordPress WP Inquiries plugin <= 0.2.1 - SQL Injection VulnerabilityEPSS 0.5%CVE-2025-32677HIGHWordPress WP Social Stream Designer plugin <= 1.3 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-43286HIGHWordPress Squirrly SEO plugin <= 12.3.19 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-55987HIGHWordPress Advanced What should we write next about plugin <= 1.0.3 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-4786MEDIUMSourceCodester/oretnom23 Stock Management System view_return sql injectionEPSS 0.5%CVE-2024-6009MEDIUMitsourcecode Event Calendar process.php regDelete sql injectionEPSS 0.5%CVE-2024-7112HIGHPinpoint Booking System <= 2.9.9.5.0- Authenticated (Subscriber+) SQL InjectionEPSS 0.5%CVE-2025-5329CRITICALSQLi in Martcode Software's Delta Course AutomationEPSS 0.5%CVE-2026-1121MEDIUMYonyou KSOA HTTP GET Parameter del_workplan.jsp sql injectionEPSS 0.5%CVE-2024-9828MEDIUMTaskbuilder < 3.0.5 - Admin+ SQL InjectionEPSS 0.5%CVE-2024-5364MEDIUMSourceCodester Best House Rental Management System manage_tenant.php sql injectionEPSS 0.5%CVE-2025-54119CRITICALADOdb's sqlite3 driver allows SQL injectionEPSS 0.5%CVE-2024-54304HIGHWordPress Hive Support plugin <= 1.1.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2024-6015MEDIUMitsourcecode Online House Rental System manage_user.php sql injectionEPSS 0.5%CVE-2021-20451MEDIUMIBM Cognos Controller SQL injectionEPSS 0.5%CVE-2025-32676HIGHWordPress Verowa Connect plugin <= 3.0.5 - SQL Injection vulnerabilityEPSS 0.5%