Fallos del tipo CWE-89

11.911 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-11597MEDIUMcode-projects E-Commerce Website product_add_qty.php sql injectionEPSS 0.4%CVE-2019-25759HIGHJoomla! Component vBizz 1.0.7 SQL InjectionEPSS 0.4%CVE-2025-11431MEDIUMcode-projects Web-Based Inventory and POS System transaction.php sql injectionEPSS 0.4%CVE-2025-11509MEDIUMcode-projects E-Commerce Website product_add.php sql injectionEPSS 0.4%CVE-2025-6348MEDIUMSmart Slider 3 <= 3.5.1.28 - Authenticated (Administrator+) SQL Injection via `sliderid` ParameterEPSS 0.4%CVE-2026-6031MEDIUMcode-projects Simple IT Discussion Forum add-category-function.php sql injectionEPSS 0.4%CVE-2025-11511MEDIUMcode-projects E-Commerce Website supplier_add.php sql injectionEPSS 0.4%CVE-2025-2250MEDIUMWordPress Report Brute Force Attacks and Login Protection ReportAttacks Plugins <= 2.32 - Authenticated (Admin+) SQL InjectionEPSS 0.4%CVE-2025-11056MEDIUMProjectsAndPrograms School Management System select-students.php sql injectionEPSS 0.4%CVE-2025-11481MEDIUMvarunsardana004 Blood-Bank-And-Donation-Management-System donate_blood.php sql injectionEPSS 0.4%CVE-2026-9010HIGHBoost <= 2.0.3 - Unauthenticated Blind SQL Injection via Multiple ParametersEPSS 0.4%CVE-2025-6878MEDIUMSourceCodester Best Salon Management System search-appointment.php sql injectionEPSS 0.4%CVE-2020-37051HIGHOnline-Exam-System 2015 - 'feedback' SQL InjectionEPSS 0.4%CVE-2026-24416HIGHOpenSTAManager has a Time-Based Blind SQL Injection in Article Pricing ModuleEPSS 0.4%CVE-2025-26136CRITICALA SQL injection vulnerability exists in mysiteforme versions prior to 2025.01.1.EPSS 0.4%CVE-2025-10587CRITICALCommunity Events <= 1.5.1 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2026-24417HIGHOpenSTAManager has a Time-Based Blind SQL Injection with Amplified Denial of ServiceEPSS 0.4%CVE-2026-5963CRITICALDigiwin|EasyFlow .NET - SQL InjectionEPSS 0.4%CVE-2026-55740CRITICALSQL Injection in Nur-Alam39 bus-ticket bus_info.php via busid parameterEPSS 0.4%CVE-2025-7126MEDIUMitsourcecode Employee Management System adminprofile.php sql injectionEPSS 0.4%