Fallos del tipo CWE-89

12.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-25991MEDIUMSQL Injection vulnerability in hooskcms v.1.7.1 allows a remote attacker to obtain sensitive information via the /install/index.php componenEPSS 0.3%CVE-2026-7408MEDIUMSourceCodester Pizzafy Ecommerce System ajax.php save_menu sql injectionEPSS 0.3%CVE-2026-32516HIGHWordPress Miraculous Core Plugin plugin < 2.1.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-7407MEDIUMSourceCodester Pizzafy Ecommerce System Setting ajax.php save_settings sql injectionEPSS 0.3%CVE-2026-24977HIGHWordPress Organici Library plugin <= 2.1.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-55084HIGHSQL Injection in SqlView Filter Parameter Leading to Arbitrary Database ReadEPSS 0.3%CVE-2026-27039HIGHWordPress WZone plugin <= 14.0.31 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-5148MEDIUMYunaiV yudao-cloud page sql injectionEPSS 0.3%CVE-2026-24637HIGHWordPress PowerPress Podcasting plugin <= 11.15.10 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-57772HIGHWordPress WP Inventory Manager plugin <= 2.4.0 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-68881HIGHWordPress AppExperts plugin <= 1.4.5 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-57385HIGHWordPress Vitepos plugin <= 3.4.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2023-54333HIGHSocial-Share-Buttons 2.2.3 - SQL Injection via project_id ParameterEPSS 0.3%CVE-2025-68999HIGHWordPress Happy Addons for Elementor plugin <= 3.20.4 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-25007HIGHWordPress ElementInvader Addons for Elementor plugin <= 1.4.2 - SQL Injection vulnerabilityEPSS 0.3%CVE-2026-57771HIGHWordPress GD Rating System plugin <= 3.7 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-45809MEDIUMSQL Injection vulnerability in BerriAI LiteLLM before 1.81.0 allows attackers to execute arbitrary commands via the key parameter to the "/kEPSS 0.3%CVE-2026-57787HIGHWordPress CWS SVGicons plugin <= 1.5.5 - SQL Injection vulnerabilityEPSS 0.3%CVE-2025-62173HIGHAuthenticated SQL Injection in Endpoint Module Rest APIEPSS 0.3%CVE-2026-39334HIGHChurchCRM has a Blind SQL injection in SettingsIndividual.phpEPSS 0.3%