Falhas do tipo CWE-89

12.960 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-26348MEDIUMA CWE-89 "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')" in maxprofile/menu/model.lua (editUserMenu eEPSS 0.7%CVE-2023-5682MEDIUMTongda OA delete.php sql injectionEPSS 0.7%CVE-2024-13025MEDIUMCodezips College Management System faculty.php sql injectionEPSS 0.7%CVE-2024-0306HIGHKashipara Dynamic Lab Management System admin_login_process.php sql injectionEPSS 0.7%CVE-2026-7797HIGHAppointment Booking Calendar <= 1.6.11.8 - Unauthenticated SQL Injection via 'append_where_sql' ParameterEPSS 0.7%CVE-2024-22923CRITICALSQL injection vulnerability in adv radius v.2.2.5 allows a local attacker to execute arbitrary code via a crafted script.EPSS 0.7%CVE-2025-4489MEDIUMCampcodes Online Food Ordering System user-router.php sql injectionEPSS 0.7%CVE-2024-24027HIGHSQL Injection vulnerability in Likeshop before 2.5.7 allows attackers to run abitrary SQL commands via the function DistributionMemberLogic:EPSS 0.7%CVE-2025-4491MEDIUMCampcodes Online Food Ordering System ticket-status.php sql injectionEPSS 0.7%CVE-2025-4490MEDIUMCampcodes Online Food Ordering System view-ticket-admin.php sql injectionEPSS 0.7%CVE-2020-26623LOWSQL Injection vulnerability discovered in Gila CMS 1.15.4 and earlier allows a remote attacker to execute arbitrary web scripts via the AreaEPSS 0.7%CVE-2024-0459MEDIUMBlood Bank & Donor Management request-received-bydonar.php sql injectionEPSS 0.7%CVE-2025-26346MEDIUMA CWE-89 "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')" in maxprofile/menu/model.lua (editUserGroupMEPSS 0.7%CVE-2022-47605HIGHWordPress Custom 404 Pro Plugin <= 3.7.0 is vulnerable to SQL Injection (SQLi)EPSS 0.7%CVE-2020-26625LOWA SQL injection vulnerability was discovered in Gila CMS 1.15.4 and earlier which allows a remote attacker to execute arbitrary web scripts EPSS 0.7%CVE-2023-5497MEDIUMTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2018-25070MEDIUMpolterguy Phosphorus Five CSV Import NonQuery.cs csv.Read sql injectionEPSS 0.7%CVE-2023-4832CRITICALSQLi in Aceka Holdings Company ManagementEPSS 0.7%CVE-2023-4830CRITICALSQLi in Tura's SignalixEPSS 0.7%CVE-2015-10077MEDIUMwebbuilders-group silverstripe-kapost-bridge KapostService.php getPreview sql injectionEPSS 0.7%