Falhas do tipo CWE-89

11.873 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2023-52082HIGHLychee is vulnerable to an SQL Injection in explain DB queries.EPSS 0.5%CVE-2025-4492MEDIUMCampcodes Online Food Ordering System ticket-message.php sql injectionEPSS 0.5%CVE-2024-51962HIGHSQL injection vulnerability in ArcGIS ServerEPSS 0.5%CVE-2025-4025MEDIUMitsourcecode Placement Management System registration.php sql injectionEPSS 0.5%CVE-2025-4023MEDIUMitsourcecode Placement Management System add_company.php sql injectionEPSS 0.5%CVE-2025-52085HIGHAn SQL injection vulnerability in Yoosee application v6.32.4 allows authenticated users to inject arbitrary SQL queries via a request to a bEPSS 0.5%CVE-2025-65950CRITICALWBCE CMS is Vulnerable to Time-Based Blind SQL Injection through groups[] ParameterEPSS 0.5%CVE-2024-44725HIGHAutoCMS v5.4 was discovered to contain a SQL injection vulnerability via the sidebar parameter at /admin/robot.php.EPSS 0.5%CVE-2019-25221MEDIUMResponsive Filterable Portfolio <=1.0.8 - Authenticated (Admin+) SQL InjectionEPSS 0.5%CVE-2024-29168MEDIUMDell SCG, versions prior to 5.22.00.00, contain a SQL Injection Vulnerability in the SCG UI for an internal assets REST API. A remote authenEPSS 0.5%CVE-2019-25218MEDIUMPhoto Gallery Slideshow & Masonry Tiled Gallery <= 1.0.3 - Authenticated (Admin+) SQL InjectionEPSS 0.5%CVE-2026-26707CRITICALsourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/view_supplier.php.EPSS 0.5%CVE-2024-56247HIGHWordPress WP Post Author plugin <= 3.8.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2026-26701CRITICALsourcecodester Personnel Property Equipment System v1.0 is vulnerable to SQL Injection in /ppes/admin/edit_tecnical_user.php.EPSS 0.5%CVE-2025-15498CRITICALSQL Injection in Pro3W CMSEPSS 0.5%CVE-2026-26706CRITICALsourcecodester Pharmacy Point of Sale System v1.0 is vulnerable to SQL Injection in /pharmacy/view_receipt.php.EPSS 0.5%CVE-2025-5400MEDIUMchaitak-gorai Blogbook GET Parameter user.php sql injectionEPSS 0.5%CVE-2025-8493MEDIUMcode-projects Intern Membership Management System edit_student_query.php sql injectionEPSS 0.5%CVE-2025-25226CRITICAL[20250401] - Joomla Framework - SQL injection vulnerability in quoteNameStr method of Database packageEPSS 0.5%CVE-2024-43775HIGHHuachu Easytest Online Learning Test Platform - SQL InjectionEPSS 0.5%