Fallos del tipo CWE-89

11.948 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-7511MEDIUMcode-projects Chat System update_account.php sql injectionEPSS 0.3%CVE-2025-49402HIGHWordPress Exertio Framework Plugin <= 1.3.3 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-1797MEDIUMHunan Zhonghe Baiyi Information Technology Baiyiyun Asset Management and Operations System anyUserBoundHouse.php sql injectionEPSS 0.3%CVE-2025-29529MEDIUMITC Systems Multiplan/Matrix OneCard platform v3.7.4.1002 was discovered to contain a SQL injection vulnerability via the component ForgotpaEPSS 0.3%CVE-2026-26891LOWSourcecodester Logistic Hub Parcel's Management System v1.0 is vulnerable to SQL Injection in /manage_parcel_type.php.EPSS 0.3%CVE-2024-54447HIGHBlind SQLi in Saved SearchEPSS 0.3%CVE-2026-9711CRITICALEventON - WordPress Virtual Event Calendar Plugin <= 5.0.11 - Unauthenticated Blind SQL Injection via Search ParameterEPSS 0.3%CVE-2025-10122MEDIUMMaccms10 Database.php rep sql injectionEPSS 0.3%CVE-2025-14090MEDIUMAMTT Hotel Broadband Operation System cardmake_down.php sql injectionEPSS 0.3%CVE-2024-54446HIGHBlind SQLi in Document HistoryEPSS 0.3%CVE-2025-67520HIGHWordPress Media Library Tools plugin <= 1.6.15 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-24793HIGHSnowflake Connector for Python has an SQL Injection in write_pandasEPSS 0.3%CVE-2025-1544MEDIUMdingfanzu CMS loadShopInfo.php sql injectionEPSS 0.3%CVE-2025-44193HIGHSourceCodester Simple Barangay Management System v1.0 has a SQL injection vulnerability in /barangay_management/admin/?page=view_complaint.EPSS 0.3%CVE-2025-66260HIGHPostgreSQL SQL Injection (status_sql.php)EPSS 0.3%CVE-2025-54790CRITICALFiles: Potential for SQL Injection through File Browse and List OperationsEPSS 0.3%CVE-2025-13347MEDIUMSourceCodester Train Station Ticketing System ajax.php sql injectionEPSS 0.3%CVE-2025-49328HIGHWordPress Store Locator WordPress plugin <= 1.5.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-42684CRITICALWordPress WP Job Portal plugin <= 2.5.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-26745MEDIUMOpenSourcePOS 3.4.1 has a second order SQL Injection vulnerability in the handling of the currency_symbol configuration field. Although the EPSS 0.3%