Fallos del tipo CWE-89

12.013 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2026-40836HIGHAuthenticated SQLi in inmessage modelEPSS 0.2%CVE-2024-40120MEDIUMseaweedfs v3.68 was discovered to contain a SQL injection vulnerability via the component /abstract_sql/abstract_sql_store.go.EPSS 0.2%CVE-2026-32459HIGHWordPress UpsellWP plugin <= 2.2.4 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-62658HIGHSQL injection in WatchAnalytics through Special:ClearPendingReviewsEPSS 0.2%CVE-2025-68519HIGHWordPress Brands for WooCommerce plugin <= 3.8.6.3 - SQL Injection vulnerabilityEPSS 0.2%CVE-2025-9318MEDIUMQuiz and Survey Master (QSM) <= 10.3.1 - Authenticated (Subscriber+) SQL Injection via `is_linking` Query ParameterEPSS 0.2%CVE-2026-58376HIGHDolibarr - SQL Injection via sqlfilters Parameter in Multiple REST API List EndpointsEPSS 0.2%CVE-2020-37004HIGHUltimate Project Manager CRM PRO 2.0.5 - SQLi Credentials LeakageEPSS 0.2%CVE-2026-15258HIGHProduct Feed Manager for WooCommerce < 7.6.1 - Contributor+ SQL Injection via Feed FilterEPSS 0.2%CVE-2024-34930MEDIUMA SQL injection vulnerability in /model/all_events1.php in Campcodes Complete Web-Based School Management System 1.0 allows attacker to execEPSS 0.2%CVE-2025-67102HIGHA SQL injection vulnerability in the alldayoffs feature in Jorani up to v1.0.4, allows an authenticated attacker to execute arbitrary SQL coEPSS 0.2%CVE-2025-51659MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the ID parameter at SEMCMS_Products.php.EPSS 0.2%CVE-2016-20063HIGHSingle Personal Message 1.0.3 WordPress Plugin SQL InjectionEPSS 0.2%CVE-2025-29425MEDIUMCode-projects Online Class and Exam Scheduling System 1.0 is vulnerable to SQL Injection in exam_save.php via the parameters member and firsEPSS 0.2%CVE-2025-51656MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the ID parameter at SEMCMS_Link.php.EPSS 0.2%CVE-2025-51652MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the pid parameter at SEMCMS_Categories.php.EPSS 0.2%CVE-2025-51658MEDIUMSemCms v5.0 was discovered to contain a SQL injection vulnerability via the ID parameter at SEMCMS_InquiryView.php.EPSS 0.2%CVE-2026-52785CRITICALOpenProject: SQL injection in timestamps functionalityEPSS 0.2%CVE-2025-10399MEDIUMKorzh EasyQuery Query Builder UI fetch sql injectionEPSS 0.2%CVE-2020-37105HIGHPMB 5.6 - 'logid' SQL InjectionEPSS 0.2%