Fallos del tipo CWE-89

11.909 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2024-56290CRITICALWordPress Multiple Shipping And Billing Address For Woocommerce Plugin <= 1.2 - Unauthenticated SQL Injection vulnerabilityEPSS 0.4%CVE-2026-33991HIGHWeGIA has SQL Injection in deletar_tag.phpEPSS 0.4%CVE-2026-39356HIGHSQL Injection via escapeName() in all Drizzle ORM SQL dialectsEPSS 0.4%CVE-2025-59431HIGHMapServer - WFS XML Filter Query SQL injectionEPSS 0.4%CVE-2025-6312MEDIUMCampcodes Sales and Inventory System cash_transaction.php sql injectionEPSS 0.4%CVE-2025-61246CRITICALindieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in master/review_action.php via the proId parameter.EPSS 0.4%CVE-2025-11582MEDIUMcode-projects Online Job Search Engine registration.php sql injectionEPSS 0.4%CVE-2026-3985HIGHCreative Mail – Easier WordPress & WooCommerce Email Marketing <= 1.6.9 - Unauthenticated SQL Injection via 'checkout_uuid' ParameterEPSS 0.4%CVE-2024-5232MEDIUMCampcodes Complete Web-Based School Management System teacher_salary_details2.php sql injectionEPSS 0.4%CVE-2025-47544HIGHWordPress Dynamic Pricing With Discount Rules for WooCommerce plugin <= 4.5.8 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-47538HIGHWordPress Cart tracking for WooCommerce plugin <= 1.0.17 - SQL Injection VulnerabilityEPSS 0.4%CVE-2026-2171MEDIUMcode-projects Online Student Management System Login accounts.php sql injectionEPSS 0.4%CVE-2025-7873MEDIUMMetasoft 美特软件 MetaCRM mcc_login.jsp sql injectionEPSS 0.4%CVE-2025-11599MEDIUMCampcodes Online Apartment Visitor Management System forgot-password.php sql injectionEPSS 0.4%CVE-2024-10195MEDIUMTecno 4G Portable WiFi TR118 SMS Check goform_get_cmd_process sql injectionEPSS 0.4%CVE-2025-6313MEDIUMCampcodes Sales and Inventory System cat_add.php sql injectionEPSS 0.4%CVE-2025-8264CRITICALVersions of the package z-push/z-push-dev before 2.7.6 are vulnerable to SQL Injection due to unparameterized queries in the IMAP backend. AEPSS 0.4%CVE-2025-11555MEDIUMCampcodes Online Learning Management System calendar_of_events.php sql injectionEPSS 0.4%CVE-2024-45757HIGHAn issue was discovered in Centreon centreon-bam 24.04, 23.10, 23.04, and 22.10. SQL injection can occur in the user-settings form. ExploitaEPSS 0.4%CVE-2026-26700CRITICALsourcecodester Personnel Property Equipment System v1.0 is vulnerable to SQL Injection in /ppes/admin/edit_employee.php.EPSS 0.4%