Fallos del tipo CWE-89

11.873 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-1100CRITICALSQLi in Vadi Corporate Information Systems' DIGIKENT GISEPSS 0.4%CVE-2025-15625CRITICALUnauthenticated execution of arbitrary SQL queries in Sparx Pro Cloud ServerEPSS 0.4%CVE-2025-2107HIGHArielbrailovsky-Viralad <= 1.0.8 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2025-2186HIGHRecover WooCommerce Cart Abandonment, Newsletter, Email Marketing, Marketing Automation By FunnelKit <= 3.5.1 - Unauthenticated SQL Injection via 'automationId'EPSS 0.4%CVE-2024-45918CRITICALFujian Kelixin Communication Command and Dispatch Platform <=7.6.6.4391 is vulnerable to SQL Injection via /client/get_gis_fence.php.EPSS 0.4%CVE-2024-34949HIGHSQL injection vulnerability in Likeshop before 2.5.7 allows attackers to run abitrary SQL commands via the function OrderLogic::getOrderListEPSS 0.4%CVE-2024-35563CRITICALCDG-Server-V5.6.2.126.139 and earlier was discovered to contain a SQL injection vulnerability via the permissionId parameter in CDGTempPermiEPSS 0.4%CVE-2025-23176HIGHTecnick – CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')EPSS 0.4%CVE-2024-25848MEDIUMIn the module "Ever Ultimate SEO" (everpsseo) <= 8.1.2 from Team Ever for PrestaShop, a guest can perform SQL injection in affected versionsEPSS 0.4%CVE-2025-4786MEDIUMSourceCodester/oretnom23 Stock Management System view_return sql injectionEPSS 0.4%CVE-2026-3818MEDIUMTiandy Easy7 CMS Windows GetDBData.jsp sql injectionEPSS 0.4%CVE-2024-5358MEDIUMPHPGurukul Zoo Management System normal-search.php sql injectionEPSS 0.4%CVE-2024-10407MEDIUMSourceCodester Petrol Pump Management Software edit_customer.php sql injectionEPSS 0.4%CVE-2024-10411MEDIUMSourceCodester Online Hotel Reservation System controller.php doCheckout sql injectionEPSS 0.4%CVE-2023-26439HIGHThe cacheservice API could be abused to inject parameters with SQL syntax which was insufficiently sanitized before getting executed as SQL EPSS 0.4%CVE-2025-9930MEDIUM1000projects Beauty Parlour Management System contact-us.php sql injectionEPSS 0.4%CVE-2025-30604HIGHWordPress JiangQie Official Website Mini Program plugin <= 1.8.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2024-10406MEDIUMSourceCodester Petrol Pump Management Software edit_fuel.php sql injectionEPSS 0.4%CVE-2025-49468HIGHJoomla Extension - nobossextensions.com - SQL injection vulnerability in No Boss Calendar component before 5.0.7 for JoomlaEPSS 0.4%CVE-2025-60736CRITICALcode-projects Online Medicine Guide 1.0 is vulnerable to SQL Injection in /login.php via the upass parameter.EPSS 0.4%