Falhas do tipo CWE-89

13.060 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-9692MEDIUMCampcodes Online Shopping System product.php sql injectionEPSS 0.6%CVE-2024-25514CRITICALRuvarOA v6.01 and v12.01 were discovered to contain a SQL injection vulnerability via the template_id parameter at /SysManage/wf_template_chEPSS 0.6%CVE-2024-2272MEDIUMkeerti1924 Online-Book-Store-Website HTTP POST Request home.php sql injectionEPSS 0.6%CVE-2024-11016CRITICALGrand Vice info Webopac - SQL InjectionEPSS 0.6%CVE-2024-2620MEDIUMFujian Kelixin Communication Command and Dispatch Platform down_file.php sql injectionEPSS 0.6%CVE-2024-2271MEDIUMkeerti1924 Online-Book-Store-Website HTTP POST Request shop.php sql injectionEPSS 0.6%CVE-2024-2269MEDIUMkeerti1924 Online-Book-Store-Website search.php sql injectionEPSS 0.6%CVE-2026-28210HIGHFreePBX: Authenticated SQL Injection in CDR (Call Data Record) ReportsEPSS 0.6%CVE-2025-1381MEDIUMcode-projects Real Estate Property Management System ajax_city.php sql injectionEPSS 0.6%CVE-2026-52472CRITICALSQL injection vulnerability in Wgcloud 3.6.4 allows a remote attacker to escalate privileges via the PortInfoMapper.xml fileEPSS 0.6%CVE-2026-80441CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.6%CVE-2026-52470CRITICALSQL injection vulnerability in Crocus v.1.3.44 allows a remote attacker to escalate privileges via the RecordStateMapper.xml fileEPSS 0.6%CVE-2026-35184HIGHEcclesiaCRM has a Critical SQL InjectionEPSS 0.6%CVE-2024-33153CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the sql_filter parameter in the commentList() function.EPSS 0.6%CVE-2024-48223CRITICALFunadmin v5.0.2 has a SQL injection vulnerability in /curd/table/fieldlist.EPSS 0.6%CVE-2025-50191HIGHChamilo: Error-based SQL Injection via POST userFile with the /main/exercise/hotpotatoes.php scriptEPSS 0.6%CVE-2024-55586CRITICALNette Database through 3.2.4 allows SQL injection in certain situations involving an untrusted filter that is directly passed to the where mEPSS 0.6%CVE-2025-24958CRITICALSQL Injection endpoint 'salvar_tag.php' parameter 'id_tag' in WeGIAEPSS 0.6%CVE-2025-1576MEDIUMcode-projects Real Estate Property Management System ajax_state.php sql injectionEPSS 0.6%CVE-2024-1776HIGHAdmin side data storage for Contact Form 7 <= 1.1.1 - Authenticated (Admin+) SQL InjectionEPSS 0.6%