Fallos del tipo CWE-89

11.911 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-11514MEDIUMcode-projects Online Complaint Site index.php sql injectionEPSS 0.4%CVE-2021-47801HIGHVianeos OctoPUS 5 - 'login_user' SQLiEPSS 0.4%CVE-2026-35184HIGHEcclesiaCRM has a Critical SQL InjectionEPSS 0.4%CVE-2026-6149MEDIUMcode-projects Vehicle Showroom Management System BookVehicleFunction.php sql injectionEPSS 0.4%CVE-2025-2353MEDIUMVAM Virtual Airlines Manager HTTP GET Parameter index.php sql injectionEPSS 0.4%CVE-2026-13766CRITICALDBIx::QuickORM versions before 0.000026 for Perl allow SQL injection via unquoted SQL identifiersEPSS 0.4%CVE-2025-24759CRITICALWordPress WP-BusinessDirectory <= 3.1.5 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-3709MEDIUMcode-projects Simple Flight Ticket Booking System register.php sql injectionEPSS 0.4%CVE-2025-2351MEDIUMDayCloud StudentManage Login Endpoint adminScoreUrl sql injectionEPSS 0.4%CVE-2026-31858HIGHCraftCMS's `ElementSearchController` Affected by Blind SQL InjectionEPSS 0.4%CVE-2024-48343MEDIUMA SQL Injection vulnerability in ESAFENET CDG 5 and earlier allows an attacker to execute arbitrary code via the id parameter of the dataSeaEPSS 0.4%CVE-2025-6122MEDIUMcode-projects Restaurant Order System table.php sql injectionEPSS 0.4%CVE-2026-33504HIGHOry Hydra has a SQL injection via forged pagination tokensEPSS 0.4%CVE-2025-10743HIGHOutdoor <= 1.3.2 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2025-65103HIGHOpenSTAManager has an authenticated SQL Injection vulnerability in API via 'display' parameterEPSS 0.4%CVE-2025-6184HIGHTutor LMS Pro – eLearning and online course solution <= 3.7.0 - Authenticated (Tutor Instructor+) SQL InjectionEPSS 0.4%CVE-2024-35468MEDIUMA SQL injection vulnerability in /hrm/index.php in SourceCodester Human Resource Management System 1.0 allows attackers to execute arbitraryEPSS 0.4%CVE-2026-34455HIGHHi.Events: SQL Injection via Unvalidated sort_by Query Parameter in Multiple Repository ClassesEPSS 0.4%CVE-2025-8018MEDIUMcode-projects Food Ordering Review System reservation_page.php sql injectionEPSS 0.4%CVE-2020-37110HIGH60CycleCMS 2.5.2 - 'news.php' SQL Injection VulnerabilityEPSS 0.3%