Fallos del tipo CWE-89

11.911 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-8685MEDIUMInfility Global <= 2.15.16 - Authenticated (Subscriber+) SQL Injection via 'orderby' ParameterEPSS 0.4%CVE-2024-12609MEDIUMSchool Management System for Wordpress <= 92.0.0 - Authenticated (Student+) SQL Injection via 'view-attendance'EPSS 0.4%CVE-2025-22505HIGHWordPress NC Wishlist for Woocommerce Plugin <= 1.0.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-39815HIGHA improper neutralization of special elements used in an sql command ('sql injection') vulnerability in Fortinet FortiDDoS-F 7.2.1 through 7EPSS 0.4%CVE-2019-25540HIGHNetartmedia PHP Mall 4.1 Multiple SQL InjectionEPSS 0.4%CVE-2025-6351MEDIUMitsourcecode Employee Record Management System editprofile.php sql injectionEPSS 0.4%CVE-2025-13267MEDIUMSourceCodester Dental Clinic Appointment Reservation System success.php sql injectionEPSS 0.4%CVE-2026-1179MEDIUMYonyou KSOA HTTP GET Parameter user_popedom.jsp sql injectionEPSS 0.4%CVE-2026-3359HIGHForm Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder <= 1.15.42 - Unauthenticated SQL Injection via 'inputs'EPSS 0.4%CVE-2023-26003HIGHWordPress WP Post Corrector <= 1.0.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2026-6887CRITICALBorG Technology Corporation|Borg SPM 2007 - SQL InjectionEPSS 0.4%CVE-2025-11024CRITICALSQLi in Akıllı Ticaret's E-Commerce PackEPSS 0.4%CVE-2018-25351HIGHJoomla! Component EkRishta 2.10 SQL Injection via usernameEPSS 0.4%CVE-2026-3830HIGHProduct Filter for WooCommerce by WBW < 3.1.3 - Unauthenticated SQLiEPSS 0.4%CVE-2018-25348HIGHJoomla! Component Ek Rishta 2.10 SQL Injection via user_detailEPSS 0.4%CVE-2024-6438MEDIUMHitout Carsale OrderController.java sql injectionEPSS 0.4%CVE-2025-12610MEDIUMCodeAstro Gym Management System view-progress-report.php sql injectionEPSS 0.4%CVE-2026-50636HIGHLimeSurvey RemoteControl invite_participants/remind_participants SQL InjectionEPSS 0.4%CVE-2019-25522HIGHXooGallery Lastest Latest Multiple SQL Injections via photo.phpEPSS 0.4%CVE-2025-66313MEDIUMChurchCRM vulnerable to a time-based blind SQL injection via the 1FieldSec parameterEPSS 0.4%