Fallos del tipo CWE-89

12.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-15448MEDIUMTickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_order_status_filter' ParameterEPSS 0.2%CVE-2025-12328MEDIUMshawon100 RUET OJ contestproblem.php sql injectionEPSS 0.2%CVE-2026-37344HIGHSourceCodester Vehicle Parking Area Management System v1.0 is vulnerable to SQL Injection in the file /parking/manage_location.php.EPSS 0.2%CVE-2025-57254MEDIUMAn SQL injection vulnerability in user-login.php and index.php of Karthikg1908 Hospital Management System (HMS) 1.0 allows remote attackers EPSS 0.2%CVE-2026-13119MEDIUMRegistrations for the Events Calendar <= 3.2 - Authenticated (Contributor+) SQL Injection via 'standard' ParameterEPSS 0.2%CVE-2025-41008CRITICALSQL Injection in SinturnoEPSS 0.2%CVE-2026-45535HIGHDataEase: Stored SQL Injection VulnerabilityEPSS 0.2%CVE-2026-28284HIGHFreePBX: Authenticated SQL Injection Vulnerabilities in FreePBX Logfiles ModuleEPSS 0.2%CVE-2025-9651MEDIUMshafhasan chatbox chat.php sql injectionEPSS 0.2%CVE-2025-10289MEDIUMFilter & Grids <= 3.2.0 - Unauthenticated SQL InjectionEPSS 0.2%CVE-2025-12914MEDIUMaaPanel BaoTa Backend database sql injectionEPSS 0.2%CVE-2026-0242MEDIUMTrust Protection Foundation: SQL Injection VulnerabilityEPSS 0.2%CVE-2026-32539CRITICALWordPress PublishPress Revisions plugin <= 3.7.23 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-40886HIGHAuthenticated SQL Injection on Alert functionality in Guardian/CMC before 25.2.0EPSS 0.2%CVE-2026-2247HIGHSQL Injection in Clickedu's SaaS platformEPSS 0.2%CVE-2026-13010MEDIUMJoomSport <= 5.7.9 - Authenticated (Contributor+) SQL Injection via 'event' Shortcode AttributeEPSS 0.2%CVE-2025-60542MEDIUMSQL Injection vulnerability in TypeORM before 0.3.26 via crafted request to repository.save or repository.update due to the sqlstring call uEPSS 0.2%CVE-2025-24474LOWAn Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability [CWE-89] in FortiManager 7.6.0 throughEPSS 0.2%CVE-2026-11945MEDIUMPostgreSQL Anonymizer: SQL injection in the rules import functionsEPSS 0.2%CVE-2026-5639MEDIUMPHPGurukul Online Shopping Portal Project Parameter update-image3.php sql injectionEPSS 0.2%