Fallos del tipo CWE-89

11.987 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2019-25730HIGHListing Hub CMS 1.0 SQL Injection via pages.php idEPSS 0.3%CVE-2025-14189MEDIUMChanjet CRM jxf_dump_table_demo.php sql injectionEPSS 0.3%CVE-2017-20245HIGHWow Viral Signups 2.1 WordPress Plugin SQL InjectionEPSS 0.3%CVE-2017-20246HIGHKittyCatfish 2.2 Plugin for WordPress SQL InjectionEPSS 0.3%CVE-2018-25406HIGHeNdonesia Portal 8.7 SQL Injection via mod.phpEPSS 0.3%CVE-2018-25414HIGHAiOPMSD Final 1.0.0 SQL Injection via actor.phpEPSS 0.3%CVE-2016-20073HIGHAnswer My Question 1.3 Plugin WordPress SQL Injection via modal.phpEPSS 0.3%CVE-2020-37218HIGHJoomla com_hdwplayer 4.2 SQL Injection via search.phpEPSS 0.3%CVE-2025-10683MEDIUMEasy Email Subscription <= 1.3 - Authenticated (Admin+) SQL Injection via uidEPSS 0.3%CVE-2025-14207MEDIUMtushar-2223 Hotel-Management-System invoiceprint.php sql injectionEPSS 0.3%CVE-2018-25411HIGHMGB OpenSource Guestbook 0.7.0.2 SQL Injection via email.phpEPSS 0.3%CVE-2016-20072HIGHBBS e-Franchise 1.1.1 WordPress Plugin SQL Injection via uidEPSS 0.3%CVE-2018-25425HIGHYot CMS 3.3.1 SQL Injection via aid and cid ParametersEPSS 0.3%CVE-2026-14754MEDIUMcode-projects Hotel and Tourism Reservation add_room.php sql injectionEPSS 0.3%CVE-2019-25707HIGHeBrigade ERP 4.5 SQL Injection via pdf.phpEPSS 0.3%CVE-2025-63939CRITICALImproper input handling in /Grocery/search_products_itname.php, in anirudhkannan Grocery Store Management System 1.0, allows SQL injection vEPSS 0.3%CVE-2026-5736MEDIUMPowerJob detailPlus Endpoint InstanceController.java sql injectionEPSS 0.3%CVE-2025-12465HIGHBlind SQL Injection in QuickCMSEPSS 0.3%CVE-2026-14750MEDIUMmjperpinosa stumasy accessing_dictionary_authorization.php accessing_dictionary_authorization sql injectionEPSS 0.3%CVE-2026-10249MEDIUMitsourcecode Online Blood Bank Management System viewrequest.php sql injectionEPSS 0.3%