Falhas do tipo CWE-74

4.798 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2025-10087MEDIUMSourceCodester Pet Grooming Management Software profit_report.php sql injectionEPSS 0.4%CVE-2023-6164LOWMainWP Dashboard <= 4.5.1.2 - Authenticated(Administrator+) CSS InjectionEPSS 0.4%CVE-2025-10993MEDIUMMuYuCMS Template Management admin.php code injectionEPSS 0.4%CVE-2026-20130CRITICALCisco Identity Services Engine Hardening Release - Improper Neutralization VulnerabilitiesEPSS 0.4%CVE-2024-13020MEDIUMcode-projects Chat System chatroom.php sql injectionEPSS 0.4%CVE-2025-0700MEDIUMJoeyBling bootplus list sql injectionEPSS 0.4%CVE-2026-2158MEDIUMcode-projects Student Web Portal check_user.php sql injectionEPSS 0.4%CVE-2025-0701MEDIUMJoeyBling bootplus list sql injectionEPSS 0.4%CVE-2024-10928MEDIUMMonoCMS Posts Page opensaved.php cross site scriptingEPSS 0.4%CVE-2025-47948HIGHCocotais Bot has builtin .echo command injectionEPSS 0.4%CVE-2026-2706MEDIUMcode-projects Patient Record Management System fecalysis_not.php sql injectionEPSS 0.4%CVE-2026-6125MEDIUMDromara warm-flow Workflow Definition save-json SpelHelper.parseExpression code injectionEPSS 0.4%CVE-2026-4511MEDIUMvanna-ai vanna legacy exec injectionEPSS 0.4%CVE-2026-5594MEDIUMpremAI-io premsql followup.py eval code injectionEPSS 0.4%CVE-2026-3955MEDIUMelecV2P jsfile Endpoint wbjs.js runJSFile code injectionEPSS 0.4%CVE-2026-6599MEDIUMlangflow-ai langflow Model Context Protocol Configuration API mcp_projects.py install_mcp_config injectionEPSS 0.4%CVE-2026-7508MEDIUMBootstrap CMS Page Creation show.blade.php code injectionEPSS 0.4%CVE-2026-100314MEDIUMmathurvishal CloudClassroom-PHP-Project updatedetailsfromstudent.php sql injectionEPSS 0.4%CVE-2026-7700MEDIUMlangflow-ai langflow LambdaFilterComponent lambda_filter.p eval code injectionEPSS 0.4%CVE-2026-5556MEDIUMbadlogic pi-mono loader.ts discoverAndLoadExtensions code injectionEPSS 0.4%