Fallos del tipo CWE-89

12.013 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-5373MEDIUMPHPGurukul Online Birth Certificate System users-applications.php sql injectionEPSS 0.2%CVE-2026-12895HIGHSQL Injection in Frappe's ERPNextEPSS 0.2%CVE-2026-40455HIGHSQL Injection in LMSEPSS 0.2%CVE-2025-31044HIGHWordPress Premium SEO Pack <= 3.3.2 - SQL Injection VulnerabilityEPSS 0.2%CVE-2026-47375MEDIUMNocoDB: Postgres SQL Injection in Formula `ARRAYSORT`EPSS 0.2%CVE-2026-37149HIGHGROCERY-STORE-MANAGEMENT-SYSTEM-USING-PHP-AND-MYSQL-PHPMYADMIN v1.0 was discovered to contain a SQL injection vulnerability in the scost parEPSS 0.2%CVE-2025-51626MEDIUMSQL injection vulnerability in pss.sale.com 1.0 via the id parameter to the userfiles/php/cancel_order.php endpoint.EPSS 0.2%CVE-2026-31922HIGHWordPress Fox LMS plugin <= 1.0.6.3 - SQL Injection vulnerabilityEPSS 0.2%CVE-2021-36438MEDIUMSQL Injection vulnerability exists in Sourcecodester Online Job Portal phppdo 1.0 ivia the category parameter in /jobportal/index.php.EPSS 0.2%CVE-2025-70311MEDIUMJEEWMS 1.0 is vulnerable to SQL Injection. Attackers can inject malicious SQL statements through the id1 and id2 parameters in the /systemCoEPSS 0.2%CVE-2026-48232HIGHOpen ISES Tickets < 3.44.2 SQL Injection via ajax/fullsit_incidents.php offset ParameterEPSS 0.2%CVE-2025-61464MEDIUMgnuboard gnuboard4 v4.36.04 and before is vulnerable to Second-order SQL Injection via the search_table in bbs/search.php.EPSS 0.2%CVE-2026-48237HIGHOpen ISES Tickets < 3.44.2 SQL Injection via message.php frm_ticket_id and frm_resp_id ParametersEPSS 0.2%CVE-2025-46053MEDIUMA SQL Injection vulnerability in WebERP v4.15.2 allows attackers to execute arbitrary SQL commands and extract sensitive data by injecting aEPSS 0.2%CVE-2026-48234HIGHOpen ISES Tickets < 3.44.2 SQL Injection via portal/ajax/list_requests.php sort and dir ParametersEPSS 0.2%CVE-2026-48231HIGHOpen ISES Tickets < 3.44.2 SQL Injection via tables.php Multiple ParametersEPSS 0.2%CVE-2026-25239HIGHPEAR is Vulnerable to SQL Injection in apidoc_queue Insert via Unescaped FilenameEPSS 0.2%CVE-2026-48238HIGHOpen ISES Tickets < 3.44.2 SQL Injection via ajax/mobile_main.php id ParameterEPSS 0.2%CVE-2019-25303HIGHTheJshen contentManagementSystem 1.04 - 'id' SQL InjectionEPSS 0.2%CVE-2025-58780HIGHindex.em7 in ScienceLogic SL1 before 12.1.1 allows SQL Injection via a parameter in a request. NOTE: this is disputed by the Supplier becausEPSS 0.2%