Fallos del tipo CWE-89

11.923 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2019-25495HIGHosCommerce 2.3.4.1 SQL Injection via reviews_id ParameterEPSS 0.3%CVE-2019-25684HIGHOpenDocMan 1.3.4 SQL Injection via where ParameterEPSS 0.3%CVE-2018-25209HIGHOpenBiz Cubi Lite 3.0.8 SQL Injection via username ParameterEPSS 0.3%CVE-2026-32127HIGHSQL Injection Vulnerability in ajax graphs library (OpenEMR)EPSS 0.3%CVE-2025-4381HIGHAds Pro Plugin - Multi-Purpose WordPress Advertising Manager <= 4.89 - Unauthenticated SQL InjectionEPSS 0.3%CVE-2019-25497HIGHosCommerce 2.3.4.1 SQL Injection via currency ParameterEPSS 0.3%CVE-2019-25635HIGHZeeways Matrimony CMS Lastest SQL Injection via profile_listEPSS 0.3%CVE-2025-5339HIGHAds Pro Plugin - Multi-Purpose WordPress Advertising Manager <= 4.89 - Unauthenticated Time-Based SQL Injection via ‘bsa_pro_id'EPSS 0.3%CVE-2026-1478CRITICALOut-of-band SQL injection in Quatuor Performance EvaluationEPSS 0.3%CVE-2024-13778MEDIUMHero Mega Menu - Responsive WordPress Menu Plugin <= 1.16.5 - Authenticated (Subscriber+) SQL InjectionEPSS 0.3%CVE-2026-1483CRITICALOut-of-band SQL injection in Quatuor Performance EvaluationEPSS 0.3%CVE-2026-1474CRITICALOut-of-band SQL injection in Quatuor Performance EvaluationEPSS 0.3%CVE-2026-4469MEDIUMitsourcecode Online Frozen Foods Ordering System admin_edit_menu_action.php sql injectionEPSS 0.3%CVE-2026-1482CRITICALOut-of-band SQL injection in Quatuor Performance EvaluationEPSS 0.3%CVE-2026-1479CRITICALOut-of-band SQL injection in Quatuor Performance EvaluationEPSS 0.3%CVE-2026-4661HIGHWP CTA <= 2.2.2 - Unauthenticated Time-Based Blind SQL Injection via 'fildname' ParameterEPSS 0.3%CVE-2019-25496HIGHosCommerce 2.3.4.1 SQL Injection via products_id ParameterEPSS 0.3%CVE-2026-1480CRITICALOut-of-band SQL injection in Quatuor Performance EvaluationEPSS 0.3%CVE-2025-6437HIGHAds Pro Plugin - Multi-Purpose WordPress Advertising Manager <= 4.89 - Unauthenticated SQL Injection via oidEPSS 0.3%CVE-2026-4470MEDIUMitsourcecode Online Frozen Foods Ordering System admin_edit_menu.php sql injectionEPSS 0.3%