Falhas do tipo CWE-89

13.022 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-6729MEDIUMSourceCodester Kortex Lite Advocate Office Management System add_act.php sql injectionEPSS 0.6%CVE-2025-3243MEDIUMcode-projects Patient Record Management System dental_form.php sql injectionEPSS 0.6%CVE-2024-39677MEDIUMNHibernate SQL injection vulnerability in discriminator mappings, static fields referenced in HQL, and some utilitiesEPSS 0.6%CVE-2024-7451MEDIUMitsourcecode Placement Management System apply_now.php sql injectionEPSS 0.6%CVE-2024-52724CRITICALZZCMS 2023 was discovered to contain a SQL injection vulnerability in /q/show.php.EPSS 0.6%CVE-2024-8139MEDIUMitsourcecode E-Commerce Website search_list.php sql injectionEPSS 0.6%CVE-2024-57606HIGHSQL injection vulnerability in Beijing Guoju Information Technology Co., Ltd JeecgBoot v.3.7.2 allows a remote attacker to obtain sensitive EPSS 0.6%CVE-2024-7191MEDIUMitsourcecode Society Management System get_balance.php sql injectionEPSS 0.6%CVE-2024-7308MEDIUMSourceCodester Establishment Billing Management System view_bill.php sql injectionEPSS 0.6%CVE-2024-7363MEDIUMSourceCodester Tracking Monitoring Management System manage_person.php sql injectionEPSS 0.6%CVE-2024-46542MEDIUMVeritas / Arctera Data Insight before 7.1.1 allows Application Administrators to conduct SQL injection attacks.EPSS 0.6%CVE-2023-23651HIGHWordPress MainWP Google Analytics Extension Plugin <= 4.0.4 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-25891HIGHChurchCRM 5.5.0 FRBidSheets.php is vulnerable to Blind SQL Injection (Time-based) via the CurrentFundraiser GET parameter.EPSS 0.6%CVE-2026-5801CRITICALSQLi in Semtek Informatics' SEM-PMPEPSS 0.6%CVE-2024-32125HIGHWordPress BA Book Everything plugin <= 1.6.4 - Auth. SQL Injection vulnerabilityEPSS 0.6%CVE-2025-4937MEDIUMSourceCodester Apartment Visitor Management System profile.php sql injectionEPSS 0.6%CVE-2024-30496HIGHWordPress Element Pack Lite plugin <= 5.5.3 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-30499HIGHWordPress CRM Perks Forms plugin <= 1.1.4 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-0270MEDIUMKashipara Food Management System item_list_submit.php sql injectionEPSS 0.6%CVE-2025-5205MEDIUM1000 Projects Daily College Class Work Report Book dcwr_entry.php sql injectionEPSS 0.6%