Fallos del tipo CWE-89

11.950 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-13395MEDIUMcodehub666 94list function.php login sql injectionEPSS 0.3%CVE-2026-40828HIGHAuthenticated SQLi in DeleteSysLogEntry functionEPSS 0.3%CVE-2026-39110HIGHSQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the contactno parameter of EPSS 0.3%CVE-2026-3791MEDIUMSourceCodester Sales and Inventory System Search dashboard.php sql injectionEPSS 0.3%CVE-2026-4781MEDIUMSourceCodester Sales and Inventory System HTTP GET Parameter update_purchase.php sql injectionEPSS 0.3%CVE-2026-39511CRITICALWordPress WP Photo Album Plus plugin <= 9.1.08.001 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-40830HIGHAuthenticated SQLi in UpdateParam functionEPSS 0.3%CVE-2026-14475MEDIUMCookie Banner for GDPR / CCPA <= 4.3.6 - Authenticated (Administrator+) SQL Injection via 'scan_id' ParameterEPSS 0.3%CVE-2026-39111HIGHSQL Injection vulnerability in Apartment Visitors Management System Apartment Visitors Management System V1.1 in the email parameter of the EPSS 0.3%CVE-2025-9690MEDIUMSourceCodester Advanced School Management System vendordetails sql injectionEPSS 0.3%CVE-2025-10968HIGHSQLi in GG Soft's PaperWorkEPSS 0.3%CVE-2019-25500HIGHSimple Job Script SQL Injection via register-recruiters endpointEPSS 0.3%CVE-2026-42727CRITICALWordPress Active Products Tables for WooCommerce plugin <= 1.0.8 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-4304HIGHWeePie Cookie Allow <= 3.4.11 - Unauthenticated SQL Injection via 'consent' ParameterEPSS 0.3%CVE-2025-5388MEDIUMJeeWMS generateController.do dogenerate sql injectionEPSS 0.3%CVE-2026-7618MEDIUMEnvíaloSimple: Email Marketing y Newsletters <= 2.4.5 - Authenticated (Administrator+) SQL Injection via 'orderby' ParameterEPSS 0.3%CVE-2026-22195HIGHGestSup < 3.2.60 SQL Injection in Search BarEPSS 0.3%CVE-2026-14363MEDIUMCargo Extension: SQLi in Special:DrilldownEPSS 0.3%CVE-2025-12861MEDIUMDedeBIZ spec_add.php sql injectionEPSS 0.3%CVE-2026-33531MEDIUMInvenTree has Path Traversal In Report TemplatesEPSS 0.3%