Fallos del tipo CWE-89

11.958 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-58628CRITICALWordPress Miraculous Theme < 2.0.9 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-49034HIGHWordPress Funnel Builder by FunnelKit plugin <= 3.10.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-48280HIGHWordPress AutomatorWP plugin <= 5.2.1.3 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-10682MEDIUMTARIFFUXX <= 1.4 - Authenticated (Contributor+) SQL Injection via tariffuxx_configurator ShortcodeEPSS 0.3%CVE-2019-25505HIGHTradebox 5.4 SQL Injection via symbol ParameterEPSS 0.3%CVE-2026-6476HIGHPostgreSQL pg_createsubscriber allows SQL injection via subscription nameEPSS 0.3%CVE-2025-2358MEDIUMShenzhen Mingyuan Cloud Technology Mingyuan Real Estate ERP System HTTP Header Service.asmx sql injectionEPSS 0.3%CVE-2026-9059CRITICALNextGEN Gallery - SQL InjectionEPSS 0.3%CVE-2025-8977MEDIUMSimple Download Monitor <= 3.9.33 - Simple Download Monitor <= 3.9.33 – Authenticated (Contributor+) SQL Injection via order parameter in Log Export functionalityEPSS 0.3%CVE-2025-9463MEDIUMPayments Plugin and Checkout Plugin for WooCommerce: Stripe, PayPal, Square, Authorize.net <= 1.117.5 - Authenticated (Contributor+) SQL Injection via order_by ParameterEPSS 0.3%CVE-2019-25521HIGHXooGallery Lastest Latest SQL Injection via gal.php gal_idEPSS 0.3%CVE-2025-9451MEDIUMSmartcat Translator for WPML <= 3.1.72 - Authenticated (Author+) SQL Injection via orderby ParameterEPSS 0.3%CVE-2025-28011MEDIUMA SQL Injection was found in loginsystem/change-password.php in PHPGurukul User Registration & Login and User Management System v3.3 allows EPSS 0.3%CVE-2025-13575MEDIUMcode-projects Blog Site Category blog.php category_exists sql injectionEPSS 0.3%CVE-2025-22209MEDIUMExtension - joomsky.com - SQL injection in JS jobs component version 1.1.5 - 1.4.3 for JoomlaEPSS 0.3%CVE-2025-29208MEDIUMCodeZips Gym Management System v1.0 is vulnerable to SQL injection in the name parameter within /dashboard/admin/deleteroutine.php.EPSS 0.3%CVE-2024-33803MEDIUMA SQL injection vulnerability in /model/get_exam.php in campcodes Complete Web-Based School Management System 1.0 allows an attacker to execEPSS 0.3%CVE-2024-33807MEDIUMA SQL injection vulnerability in /model/get_teacher_timetable.php in campcodes Complete Web-Based School Management System 1.0 allows an attEPSS 0.3%CVE-2024-53502LOWSeecms v4.8 was discovered to contain a SQL injection vulnerability in the SEMCMS_SeoAndTag.php page.EPSS 0.3%CVE-2026-44739HIGHPimcore: SQL Injection in Custom Reports Column ConfigurationEPSS 0.3%