Fallos del tipo CWE-89

12.012 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-24956CRITICALWordPress Download Manager Addons for Elementor plugin <= 1.3.0 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-54843CRITICALWordPress MDTF plugin <= 1.3.7 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-56070CRITICALWordPress Advance Product Search plugin <= 1.4.4 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-20061MEDIUMCisco Unity Connection SQL Injection VulnerabilityEPSS 0.2%CVE-2025-5375MEDIUMPHPGurukul HPGurukul Online Birth Certificate System registered-users.php sql injectionEPSS 0.2%CVE-2026-52712HIGHWordPress Attendance Manager plugin <= 0.6.2 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-44204MEDIUMShelf: SQL Injection via sortBy ParameterEPSS 0.2%CVE-2026-32422HIGHWordPress WP EasyCart plugin <= 5.8.13 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-65876CRITICALJoomla Extension - joomshaper.com - Unauthenticated SQL injection in SP Page Builder < 6.7.1EPSS 0.2%CVE-2025-68060HIGHWordPress Team Member plugin <= 8.5 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-41581MEDIUMFrappe Vulnerable to Possible SQL Injection via get_blog_listEPSS 0.2%CVE-2026-32366HIGHWordPress Collapsing Categories plugin <= 3.0.9 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-5374MEDIUMPHPGurukul Online Birth Certificate System all-applications.php sql injectionEPSS 0.2%CVE-2025-68550HIGHWordPress WPBulky plugin <= 1.1.13 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-32368HIGHWordPress Geo to Lat plugin <= 1.0.19 - SQL Injection vulnerabilityEPSS 0.2%CVE-2026-32399HIGHWordPress Media LIbrary Assistant plugin <= 3.32 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-61194MEDIUMdaicuocms V1.3.13 contains a SQL injection vulnerability in the file library\think\db\Builder.php.EPSS 0.2%CVE-2026-45417HIGHDataEase: SQL injection vulnerabilityEPSS 0.2%CVE-2026-44706HIGHChatwoot: SQL Injection in Conversation/Contact Filter API via Custom Attribute ValuesEPSS 0.2%CVE-2026-61955HIGHWordPress گرویتی فرم فارسی plugin <= 3.0.2 - SQL Injection vulnerabilityEPSS 0.2%