Fallos del tipo CWE-89

11.877 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2019-25539HIGH202CMS v10 beta SQL Injection via register.phpEPSS 0.4%CVE-2025-12326MEDIUMshawon100 RUET OJ POST Request process.php sql injectionEPSS 0.4%CVE-2025-5711MEDIUMcode-projects Real Estate Property Management System InsertCity.php sql injectionEPSS 0.4%CVE-2025-5709MEDIUMcode-projects Real Estate Property Management System InsertCategory.php sql injectionEPSS 0.4%CVE-2025-70892CRITICALPhpgurukul Cyber Cafe Management System v1.0 contains a SQL Injection vulnerability in the user management module. The application fails to EPSS 0.4%CVE-2025-5705MEDIUMcode-projects Real Estate Property Management System Property.php sql injectionEPSS 0.4%CVE-2026-1123MEDIUMYonyou KSOA HTTP GET Parameter work_mod.jsp sql injectionEPSS 0.4%CVE-2026-1122MEDIUMYonyou KSOA HTTP GET Parameter work_info.jsp sql injectionEPSS 0.4%CVE-2025-4761MEDIUMPHPGurukul Complaint Management System admin-profile.php sql injectionEPSS 0.4%CVE-2026-1124MEDIUMYonyou KSOA HTTP GET Parameter work_report.jsp sql injectionEPSS 0.4%CVE-2026-0501CRITICALSQL Injection Vulnerability in SAP S/4HANA Private Cloud and On-Premise (Financials � General Ledger)EPSS 0.4%CVE-2025-5710MEDIUMcode-projects Real Estate Property Management System InsertState.php sql injectionEPSS 0.4%CVE-2026-2584CRITICALSQL Injection in Ciser System SL firmwareEPSS 0.4%CVE-2025-4930MEDIUMCampcodes Online Shopping Portal my-cart.php sql injectionEPSS 0.4%CVE-2024-10422MEDIUMSourceCodester Attendance and Payroll System overtime_add.php sql injectionEPSS 0.4%CVE-2023-6981MEDIUMWP SMS <= 6.5 - Authenticated (Admin+) SQL Injection to Reflected Cross-Site ScriptingEPSS 0.4%CVE-2023-36525HIGHWordPress WPJobBoard plugin <= 5.9.0 - Unauth. Blind SQL Injection (SQLi) vulnerabilityEPSS 0.4%CVE-2019-25222MEDIUMThumbnail carousel slider <= 1.0.4 - Authenticated (Admin+) SQL InjectionEPSS 0.4%CVE-2026-22596MEDIUMGhost has SQL Injection in Members Activity FeedEPSS 0.4%CVE-2026-25241CRITICALPEAR is Vulnerable to SQL Injection in /get/<package>/<version> EndpointEPSS 0.4%