Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-0698MEDIUMcode-projects Intern Membership Management System edit_students.php sql injectionEPSS 0.4%CVE-2026-1533MEDIUMcode-projects Online Music Site AdminAddCategory.php sql injectionEPSS 0.4%CVE-2025-11094MEDIUMcode-projects E-Commerce Website admin_product_details.php sql injectionEPSS 0.4%CVE-2025-6867MEDIUMSourceCodester Simple Company Website manage.php sql injectionEPSS 0.4%CVE-2025-15435MEDIUMYonyou KSOA work_update.jsp sql injectionEPSS 0.4%CVE-2026-0803MEDIUMPHPGurukul Online Course Registration System enroll.php sql injectionEPSS 0.4%CVE-2026-2190MEDIUMitsourcecode School Management System controller.php sql injectionEPSS 0.4%CVE-2026-2116MEDIUMitsourcecode Society Management System edit_expenses.php sql injectionEPSS 0.4%CVE-2026-2088MEDIUMPHPGurukul Beauty Parlour Management System accepted-appointment.php sql injectionEPSS 0.4%CVE-2026-2189MEDIUMitsourcecode School Management System index.php sql injectionEPSS 0.4%CVE-2026-2114MEDIUMitsourcecode Society Management System edit_admin.php sql injectionEPSS 0.4%CVE-2026-2198MEDIUMcode-projects Online Reviewer System loaddata.php sql injectionEPSS 0.4%CVE-2025-8219MEDIUMShanghai Lingdang Information Technology Lingdang CRM HTTP POST Request tabdetail_moduleSave_dxkp.php sql injectionEPSS 0.4%CVE-2025-5762MEDIUMcode-projects Patient Record Management System view_hematology.php sql injectionEPSS 0.4%CVE-2025-7568MEDIUMqianfox FoxCMS Video.php batchCope sql injectionEPSS 0.4%CVE-2025-6842MEDIUMcode-projects Product Inventory System edit_user.php sql injectionEPSS 0.4%CVE-2025-9024MEDIUMPHPGurukul Beauty Parlour Management System book-appointment.php sql injectionEPSS 0.4%CVE-2026-81834MEDIUMRooCodeInc Roo-Code README File ExecaTerminalProcess code injectionEPSS 0.4%CVE-2026-55558MEDIUMaiosmtplib: STARTTLS response injectionEPSS 0.4%CVE-2025-6610MEDIUMitsourcecode Employee Management System editempprofile.php sql injectionEPSS 0.4%