Fallos del tipo CWE-89

12.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-11365MEDIUMWP Google Map Plugin <= 1.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2025-10649MEDIUMWelcart e-Commerce <= 2.11.21 - Authenticated (Author+) SQL Injection via CookieEPSS 0.3%CVE-2025-50926MEDIUMEasy Hosting Control Panel EHCP v20.04.1.b was discovered to contain a SQL injection vulnerability via the id parameter in the List All EmaiEPSS 0.3%CVE-2025-10730MEDIUMWp tabber widget <= 4.0 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-9444MEDIUMSourceCodester Simple POS and Inventory System GET Parameter deleteproduct.php delete sql injectionEPSS 0.3%CVE-2025-69180HIGHWordPress Ultra Portfolio plugin <= 6.7 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-10575MEDIUMWP jQuery Pager <= 1.4.0 - Authenticated (Contributor+) SQL Injection via ShortcodeEPSS 0.3%CVE-2025-5017MEDIUMCatalyst Connect Zoho CRM Client Portal <= 2.2.0 - Authenticated (Administrator+) SQL Injection via uid ParameterEPSS 0.3%CVE-2026-4189MEDIUMphpipam Section edit-result.php sql injectionEPSS 0.3%CVE-2025-7636HIGHSQLi in Ergosis Security Systems' ZEUS PDKSEPSS 0.3%CVE-2025-59814HIGHUnauthenticated SQL-injection in password fieldEPSS 0.3%CVE-2025-7826MEDIUMTestimonial <= 2.3 - Authenticated (Contributor+) SQL InjectionEPSS 0.3%CVE-2026-44886HIGHPi.Alert: Web Interface Vulnerable to Unauthenticated Blind SQL InjectionEPSS 0.3%CVE-2026-2831MEDIUMMailArchiver <= 4.5.0 - Authenticated (Admininistrator+) SQL Injection via 'logid' ParameterEPSS 0.3%CVE-2026-5580MEDIUMCodeAstro Online Classroom Parameter addvideos.php sql injectionEPSS 0.3%CVE-2024-40560HIGHTmall_demo before v2024.07.03 was discovered to contain a SQL injection vulnerability.EPSS 0.3%CVE-2026-15081HIGHLocation Selector - Critical - SQL Injection - SA-CONTRIB-2026-072EPSS 0.3%CVE-2025-51671MEDIUMA SQL injection vulnerability was discovered in the PHPGurukul Dairy Farm Shop Management System 1.3. The vulnerability allows remote attackEPSS 0.3%CVE-2024-13909MEDIUMAccredible Certificates & Open Badges <= 1.4.9 - Authenticated (Administrator+) SQL Injection via orderby ParameterEPSS 0.3%CVE-2026-5579MEDIUMCodeAstro Online Classroom Parameter updatedetailsfromfaculty.php sql injectionEPSS 0.3%