Falhas do tipo CWE-89

12.989 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-23507HIGHWordPress InstaWP Connect plugin <= 0.1.0.9 - SQL Injection vulnerabilityEPSS 0.6%CVE-2022-50997HIGHWeaver E-cology 8.0 / 9.0 SQL Injection via HrmCareerApplyPerView.jspEPSS 0.6%CVE-2026-79752CRITICALCakePHP: Multiple methods in FunctionsBuilder vulnerable to SQL injectionEPSS 0.6%CVE-2024-7839MEDIUMitsourcecode Billing System addbill.php sql injectionEPSS 0.6%CVE-2024-2152MEDIUMSourceCodester Online Mobile Management Store manage_product.php sql injectionEPSS 0.6%CVE-2024-9094MEDIUMcode-projects Blood Bank System o-.php sql injectionEPSS 0.6%CVE-2023-33179MEDIUMSensitive Information Disclosure abusing SQL Injection in Xibo CMS nameFilterEPSS 0.6%CVE-2024-9134HIGHMultiple SQL Injection vulnerabilities exist in the reporting application. A user with advanced report application access rights can exploit the SQL injection, allowing them to execute commands on the underlying operating system with elevated privileges.EPSS 0.6%CVE-2025-7933MEDIUMCampcodes Sales and Inventory System Setting settings_update.php sql injectionEPSS 0.6%CVE-2023-33180MEDIUMSensitive Information Disclosure abusing SQL Injection in Xibo CMS display mapEPSS 0.6%CVE-2023-1483MEDIUMXiaoBingBy TeaCMS getallarticleinfo sql injectionEPSS 0.6%CVE-2025-23780HIGHWordPress Easy Code Snippets Plugin <= 1.0.2 - SQL Injection vulnerabilityEPSS 0.6%CVE-2025-27135HIGHRAGFlow SQL Injection vulnerabilityEPSS 0.6%CVE-2025-23779HIGHWordPress ResAds Plugin <= 2.0.5 - SQL Injection vulnerabilityEPSS 0.6%CVE-2022-4422CRITICALSQLi in Bulutdesk CallcenterEPSS 0.6%CVE-2023-2045CRITICALSQLi in Ipekyolu Software's Auto Damage Tracking SoftwareEPSS 0.6%CVE-2023-34249CRITICALbenjjvi/PyBB may send unsanitized request to SQL databaseEPSS 0.6%CVE-2025-0210MEDIUMCampcodes School Faculty Scheduling System ajax.php sql injectionEPSS 0.6%CVE-2026-3523MEDIUMApocalypse Meow <= 22.1.0 - Authenticated (Administrator+) SQL Injection via 'type' ParameterEPSS 0.6%CVE-2022-43330HIGHCanteen Management System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /editorder.php.EPSS 0.6%