Fallos del tipo CWE-89

12.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-15655HIGHWordPress School Management plugin <= 93.2.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-7798MEDIUMBeijing Shenzhou Shihan Technology Multimedia Integrated Business Display System companyManage sql injectionEPSS 0.2%CVE-2025-61247HIGHindieka900 online-shopping-system-php 1.0 is vulnerable to SQL Injection in the password parameter of login.php.EPSS 0.2%CVE-2026-42646HIGHWordPress TaxoPress plugin <= 3.44.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56068CRITICALWordPress JetEngine plugin <= 3.8.10.2 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-11319MEDIUMnahiduddinahammed Hospital-Management-System-Website delete.php sql injectionEPSS 0.2%CVE-2026-56070CRITICALWordPress Advance Product Search plugin <= 1.4.4 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-10121MEDIUMuverif kami_list addbatch sql injectionEPSS 0.2%CVE-2025-10197MEDIUMHJSoft HCM Human Resources Management System downlawbase sql injectionEPSS 0.2%CVE-2026-54815CRITICALWordPress Cargo Shipping Location for WooCommerce plugin <= 5.6 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56062CRITICALWordPress Quotes llama plugin <= 3.1.5 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-50860MEDIUMSQL Injection in the listdomains function in Easy Hosting Control Panel (EHCP) 20.04.1.b allows authenticated attackers to access or manipulEPSS 0.2%CVE-2026-54819CRITICALWordPress Listdom plugin <= 5.4.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56036CRITICALWordPress 워드프레스 결제 심플페이 plugin <= 5.5.6 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-11606MEDIUMiPynch Social Network Website Search sql injectionEPSS 0.2%CVE-2026-35069MEDIUMDell PowerFlex Manager, version(s) prior to 5.1.0.1, contain(s) an Improper Neutralization of Special Elements used in an SQL Command ('SQL EPSS 0.2%CVE-2026-54843CRITICALWordPress MDTF plugin <= 1.3.7 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-54849CRITICALWordPress Premmerce Wishlist for WooCommerce plugin <= 1.1.11 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-24956CRITICALWordPress Download Manager Addons for Elementor plugin <= 1.3.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-33505HIGHOry Keto has a SQL injection via forged pagination tokensEPSS 0.2%