Falhas do tipo CWE-74

4.802 resultados

Injeção de código

Ocorre quando dados não confiáveis (entrada do usuário) são incorporados diretamente em comandos ou consultas executadas pelo sistema, sem validação ou escape. Um atacante consegue injetar código malicioso (SQL, script, comando) que será interpretado e executado com os privilégios da aplicação.

Exemplo

Uma busca por usuário que concatena a entrada diretamente em SQL: `SELECT * FROM users WHERE name = '` + input + `'`. Se o usuário digitar `' OR '1'='1`, a consulta retorna todos os registros. Com entrada maliciosa como `'; DROP TABLE users; --`, o banco é destruído.

Como mitigar

Use prepared statements ou queries parametrizadas (placeholders) para separar dados de código. Valide e sanitize todas as entradas, aplicando listas de permissão quando possível. Implemente o princípio do menor privilégio: a conta de banco de dados da aplicação deve ter apenas permissões necessárias.

CVE-2026-2132MEDIUMcode-projects Online Music Site AdminUpdateCategory.php sql injectionEPSS 0.3%CVE-2026-2197MEDIUMcode-projects Online Reviewer System exam-delete.php sql injectionEPSS 0.3%CVE-2026-2217MEDIUMitsourcecode Event Management System manage_user.php sql injectionEPSS 0.3%CVE-2026-2073MEDIUMitsourcecode School Management System index.php sql injectionEPSS 0.3%CVE-2026-2083MEDIUMcode-projects Social Networking Site delete_post.php sql injectionEPSS 0.3%CVE-2026-2117MEDIUMitsourcecode Society Management System edit_activity.php sql injectionEPSS 0.3%CVE-2025-9025MEDIUMcode-projects Simple Cafe Ordering System portal.php sql injectionEPSS 0.3%CVE-2025-10105MEDIUMyanyutao0402 ChanCMS search sql injectionEPSS 0.3%CVE-2025-20216MEDIUMCisco Catalyst SD-WAN Manager Reflected HTML Injection VulnerabilityEPSS 0.3%CVE-2026-19785MEDIUMfrancoisjacquet RosarioSIS Student Medical Medical.inc.php sql injectionEPSS 0.3%CVE-2023-4843MEDIUMPega Platform versions 7.1 to 8.8.3 are affected by an HTML Injection issue with a name field utilized in Visual Business Director, however EPSS 0.3%CVE-2025-7102MEDIUMBoyunCMS Server.php sql injectionEPSS 0.3%CVE-2026-82424MEDIUMPHPGurukul Student Information System student_edit1.php sql injectionEPSS 0.3%CVE-2025-8705MEDIUMWanzhou WOES Intelligent Optimization Energy Saving System Energy Overview Module GetTargetConfig sql injectionEPSS 0.3%CVE-2025-9689MEDIUMSourceCodester Advanced School Management System item_select sql injectionEPSS 0.3%CVE-2025-8701MEDIUMWanzhou WOES Intelligent Optimization Energy Saving System GetPageList sql injectionEPSS 0.3%CVE-2025-8702MEDIUMWanzhou WOES Intelligent Optimization Energy Saving System Historical Data Query Module GetVariableByOneIDNew sql injectionEPSS 0.3%CVE-2025-8704MEDIUMWanzhou WOES Intelligent Optimization Energy Saving System Analysis Conclusion Query Module GetAlarmResultProcessList sql injectionEPSS 0.3%CVE-2025-0214LOWTMD Custom Header Menu index.php sql injectionEPSS 0.3%CVE-2025-10110MEDIUMChanCMS search sql injectionEPSS 0.3%