Fallos del tipo CWE-89

11.949 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2020-36951HIGHPhpscript-sgh 0.1.0 - Time Based Blind SQL InjectionEPSS 0.3%CVE-2025-10185MEDIUMNEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.6 - Authenticated (Admin+) SQL InjectionEPSS 0.3%CVE-2024-33804MEDIUMA SQL injection vulnerability in /model/get_subject.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker to eEPSS 0.3%CVE-2025-10970CRITICALSQLi in Kolay Software's TalenticsEPSS 0.3%CVE-2025-10163MEDIUMList Category Posts <= 0.91.0 - Authenticated (Contributor+) SQL Injection via Plugin's ShortcodeEPSS 0.3%CVE-2025-40731HIGHSQL injection vulnerability in Daily Expense ManagerEPSS 0.3%CVE-2026-39530CRITICALWordPress SpeakOut! Email Petitions plugin <= 4.6.5 - SQL Injection vulnerabilityEPSS 0.3%CVE-2023-54340HIGHWorkOrder CMS 0.1.0 - SQL InjectionEPSS 0.3%CVE-2026-4570MEDIUMSourceCodester Sales and Inventory System HTTP POST Request view_customers.php sql injectionEPSS 0.3%CVE-2024-22856MEDIUMA SQL injection vulnerability via the Save Favorite Search function in Axefinance Axe Credit Portal >= v.3.0 allows authenticated attackers EPSS 0.3%CVE-2026-39110HIGHSQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the contactno parameter of EPSS 0.3%CVE-2026-3791MEDIUMSourceCodester Sales and Inventory System Search dashboard.php sql injectionEPSS 0.3%CVE-2026-40828HIGHAuthenticated SQLi in DeleteSysLogEntry functionEPSS 0.3%CVE-2023-54163HIGHNLB mKlik Macedonia 3.3.12 SQL Injection via International Transfer ParametersEPSS 0.3%CVE-2026-4781MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_purchase.php sql injectionEPSS 0.3%CVE-2026-40829HIGHAuthenticated SQLi in UpdateParam functionEPSS 0.3%CVE-2025-24290CRITICALMultiple Authenticated SQL Injection vulnerabilities found in UISP Application (Version 2.4.206 and earlier) could allow a malicious actor wEPSS 0.3%CVE-2026-4780MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_out_standing.php sql injectionEPSS 0.3%CVE-2026-40827HIGHAuthenticated SQLi in _RemoveRequest functionEPSS 0.3%CVE-2026-40830HIGHAuthenticated SQLi in UpdateParam functionEPSS 0.3%