Fallos del tipo CWE-89

11.959 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-48141CRITICALWordPress Multi CryptoCurrency Payments plugin <= 2.0.7 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-36946LOWSourcecodester Computer and Mobile Repair Shop Management System v1.0 is vulnerable to SQL injection in the file /rsms/admin/inquiries/view_EPSS 0.3%CVE-2019-25529HIGHPlaceto CMS Alpha rv.4 SQL Injection via page ParameterEPSS 0.3%CVE-2025-34245MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxStandaloneVpnClientsController.ajaxAction()EPSS 0.3%CVE-2025-34241MEDIUMAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxDeviceController.ajaxDeviceAction()EPSS 0.3%CVE-2026-14770MEDIUMSourceCodester Class and Exam Timetabling System edit_room.php sql injectionEPSS 0.3%CVE-2026-16152MEDIUMSourceCodester Class and Exam Timetabling System edit_rooma.php sql injectionEPSS 0.3%CVE-2025-4568CRITICALSQL Injection in 2ClickPortalEPSS 0.3%CVE-2026-26887LOWSourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/manage_supplier.php.EPSS 0.3%CVE-2018-25381HIGHJoomla Responsive Portfolio 1.6.1 SQL Injection via filter parametersEPSS 0.3%CVE-2025-34240HIGHAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AppManagementController.appUpgradeAction()EPSS 0.3%CVE-2026-14733MEDIUMSourceCodester Class and Exam Timetabling System edit_coursea.php sql injectionEPSS 0.3%CVE-2025-34242HIGHAdvantech WebAccess/VPN < 1.1.5 SQL Injection via AjaxNetworkController.ajaxAction()EPSS 0.3%CVE-2026-14772MEDIUMSourceCodester Class and Exam Timetabling System edit_course1.php sql injectionEPSS 0.3%CVE-2025-8121HIGHBlind SQL Injection in PAD CMSEPSS 0.3%CVE-2018-25196HIGHServerZilla 1.0 SQL Injection via email ParameterEPSS 0.3%CVE-2026-54187CRITICALWordPress JetEngine plugin <= 3.8.10.1 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-57702CRITICALWordPress Amelia plugin <= 2.4.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-54831CRITICALWordPress GeoDirectory plugin <= 2.8.162 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-69365CRITICALWordPress Uroan Core plugin <= 1.4.4 - SQL Injection vulnerabilityEPSS 0.3%