Falhas do tipo CWE-89

13.065 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-7494MEDIUMSourceCodester Clinics Patient Management System new_prescription.php sql injectionEPSS 0.6%CVE-2024-7374MEDIUMSourceCodester Simple Realtime Quiz System manage_user.php sql injectionEPSS 0.6%CVE-2025-61548CRITICALSQL Injection is present on the hfInventoryDistFormID parameter in the /PSP/appNET/Store/CartV12.aspx/GetUnitPrice endpoint in edu Business EPSS 0.6%CVE-2025-3553MEDIUMphpshe admin.php pe_delete sql injectionEPSS 0.6%CVE-2022-46859HIGHWordPress Spiffy Calendar Plugin <= 4.9.1 is vulnerable to SQL InjectionEPSS 0.5%CVE-2025-1958MEDIUMaaluoxiang oa_system address-mapper.xml sql injectionEPSS 0.5%CVE-2025-0455CRITICALNetVision Information airPASS - SQL injectionEPSS 0.5%CVE-2024-52725MEDIUMSemCms v4.8 was discovered to contain a SQL injection vulnerability. This allows an attacker to execute arbitrary code via the ldgid parametEPSS 0.5%CVE-2023-3275MEDIUMPHPGurukul Rail Pass Management System POST Request view-pass-detail.php sql injectionEPSS 0.5%CVE-2025-0540MEDIUMitsourcecode Tailoring Management System expadd.php sql injectionEPSS 0.5%CVE-2025-0535MEDIUMCodezips Gym Management System edit_mem_submit.php sql injectionEPSS 0.5%CVE-2023-45830HIGHWordPress Accessibility Suite by Online ADA Plugin <= 4.12 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-28748HIGHWordPress Copy Or Move Comments Plugin <= 5.0.4 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-45055HIGHWordPress MStore API Plugin <= 4.0.6 is vulnerable to SQL InjectionEPSS 0.5%CVE-2024-2944MEDIUMCampcodes Online Examination System deleteCourseExe.php sql injectionEPSS 0.5%CVE-2025-0943MEDIUMitsourcecode Tailoring Management System deldoc.php sql injectionEPSS 0.5%CVE-2023-45001HIGHWordPress Seriously Simple Stats Plugin <= 1.5.0 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-45074HIGHWordPress Advanced Page Visit Counter Plugin <= 7.1.1 is vulnerable to SQL InjectionEPSS 0.5%CVE-2025-1188MEDIUMCodezips Gym Management System updateroutine.php sql injectionEPSS 0.5%CVE-2026-7489HIGHSunnet|CTMS - SQL InjectionEPSS 0.5%