Falhas do tipo CWE-89

12.904 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-0564MEDIUMcode-projects Fantasy-Cricket authenticate.php sql injectionEPSS 0.7%CVE-2023-2093MEDIUMSourceCodester Vehicle Service Management System Login.php sql injectionEPSS 0.7%CVE-2022-2177CRITICALSQL Injection in KayrasoftEPSS 0.7%CVE-2024-45794HIGHSQL Injection in CreateUser API in devtronEPSS 0.7%CVE-2023-2095MEDIUMSourceCodester Vehicle Service Management System manage_category.php sql injectionEPSS 0.7%CVE-2024-12959MEDIUM1000 Projects Portfolio Management System MCA update_personal_details.php sql injectionEPSS 0.7%CVE-2024-25316CRITICALCode-projects Hotel Managment System 1.0 allows SQL Injection via the 'eid' parameter in Hotel/admin/usersettingdel.php?eid=2.EPSS 0.7%CVE-2024-12960MEDIUM1000 Projects Portfolio Management System MCA update_edu_details.php sql injectionEPSS 0.7%CVE-2025-25112HIGHWordPress Social Links plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.7%CVE-2026-71248CRITICALInventory-Management-System-PHP - Unauthenticated SQL Injection in Login and Product DeletionEPSS 0.7%CVE-2023-50027CRITICALSQL Injection vulnerability in Buy Addons baproductzoommagnifier module for PrestaShop versions 1.0.16 and before, allows remote attackers tEPSS 0.7%CVE-2024-25222CRITICALTask Manager App v1.0 was discovered to contain a SQL injection vulnerability via the projectID parameter at /TaskManager/EditProject.php.EPSS 0.7%CVE-2014-125072MEDIUMCherishSin klattr sql injectionEPSS 0.7%CVE-2026-63359CRITICALAppriss Insights VINE SQLIEPSS 0.7%CVE-2023-29432HIGHWordPress Houzez Theme < 2.8.3 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-3621MEDIUMIBOS OA Delete Packet delete createDeleteCommand sql injectionEPSS 0.7%CVE-2023-2052MEDIUMCampcodes Advanced Online Voting System ballot_down.php sql injectionEPSS 0.7%CVE-2023-2054MEDIUMCampcodes Advanced Online Voting System positions_delete.php sql injectionEPSS 0.7%CVE-2024-51164CRITICALMultiple parameters have SQL injection vulnerability in JEPaaS 7.2.8 via /je/login/btnLog/insertBtnLog, which could allow a remote user to sEPSS 0.7%CVE-2023-2040MEDIUMnovel-plus sql injectionEPSS 0.7%