Fallos del tipo CWE-89

12.874 resultados

Injeção de SQL

Ocorre quando dados fornecidos por um usuário são incorporados diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante modifique a lógica da consulta. O risco é grave: exposição de dados sensíveis, modificação ou deleção de registros, e até comprometimento do servidor de banco de dados.

Ejemplo

Um formulário de login que constrói a consulta como `SELECT * FROM users WHERE login = '` + entrada_do_usuario + `'` permite que alguém digite `admin' --` e contorne a verificação de senha, ou `' OR '1'='1` para listar todos os usuários.

Cómo mitigar

Use prepared statements ou stored procedures com parâmetros vinculados (nunca concatenação de strings). Se necessário filtrar, aplique whitelist rigorosa e escape adequado para o banco de dados específico. Implemente validação de entrada e princípio do menor privilégio na conta do banco.

CVE-2025-47608CRITICALWordPress Recover abandoned cart for WooCommerce plugin <= 2.5 - SQL Injection VulnerabilityEPSS 1.1%CVE-2021-25023—Speed Booster Pack < 4.3.3.1 - Admin+ SQL InjectionEPSS 1.1%CVE-2024-27304CRITICALpgx SQL Injection via Protocol Message Size OverflowEPSS 1.1%CVE-2022-37202HIGHJFinal CMS 5.1.0 is vulnerable to SQL Injection via /admin/advicefeedback/listEPSS 1.1%CVE-2023-43371CRITICALHoteldruid v3.0.5 was discovered to contain a SQL injection vulnerability via the numcaselle parameter at /hoteldruid/creaprezzi.php.EPSS 1.1%CVE-2025-67255HIGHIn NagiosXI 2026R1.0.1 build 1762361101, Dashboard parameters lack proper filtering, allowing any authenticated user to exploit a SQL InjectEPSS 1.1%CVE-2022-45135CRITICALApache Cocoon: SQL injection in DatabaseCookieAuthenticatorActionEPSS 1.1%CVE-2022-40115CRITICALOnline Banking System v1.0 was discovered to contain a SQL injection vulnerability via the cust_id parameter at /net-banking/delete_beneficiEPSS 1.1%CVE-2022-40116CRITICALOnline Banking System v1.0 was discovered to contain a SQL injection vulnerability via the search parameter at /net-banking/beneficiary.php.EPSS 1.1%CVE-2024-24142CRITICALSourcecodester School Task Manager 1.0 allows SQL Injection via the 'subject' parameter.EPSS 1.1%CVE-2024-27718HIGHSQL Injection vulnerability in Baizhuo Network Smart s200 Management Platform v.S200 allows a local attacker to obtain sensitive informationEPSS 1.1%CVE-2024-24141CRITICALSourcecodester School Task Manager App 1.0 allows SQL Injection via the 'task' parameter.EPSS 1.1%CVE-2022-34652HIGHA sql injection vulnerability exists in the ObjectYPT functionality of WWBN AVideo 11.6 and dev master commit 3f7c0364. A specially-crafted EPSS 1.1%CVE-2020-24673CRITICALSQL Injection in Symphony PlusEPSS 1.1%CVE-2022-3302HIGHAnti-Spam by CleanTalk < 5.185.1 - Admin+ SQLiEPSS 1.1%CVE-2025-8296HIGHSQL injection in Ivanti Avalanche before version 6.4.8.8008 allows a remote authenticated attacker with admin privileges to execute arbitrarEPSS 1.1%CVE-2023-25158CRITICALUnfiltered SQL Injection in GeotoolsEPSS 1.1%CVE-2024-33911HIGHWordPress The School Management Pro plugin <= 10.3.4 - SQL Injection vulnerabilityEPSS 1.1%CVE-2021-31233HIGHSQL Injection vulnerability found in Fighting Cock Information System v.1.0 allows a remote attacker to obtain sensitive information via theEPSS 1.1%CVE-2025-41373HIGHSQL injection vulnerability in Gandia Integra TotalEPSS 1.1%