Falhas do tipo CWE-89

11.873 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-56421HIGHSQL Injection vulnerability in LimeSurvey before v.6.15.4+250710 allows a remote attacker to obtain sensitive information from the database.EPSS 0.5%CVE-2024-37225HIGHWordPress Zoho Marketing Automation plugin <= 1.2.7 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-22210HIGHExtension - hikashop.com - SQL injection in Hikashop component version 3.3.0 - 5.1.4 for JoomlaEPSS 0.5%CVE-2025-6173MEDIUMWebkul QloApps ajax_products_list.php sql injectionEPSS 0.5%CVE-2025-10586CRITICALCommunity Events <= 1.5.1 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2024-50824LOWA SQL Injection vulnerability was found in /admin/class.php in kashipara E-learning Management System Project 1.0 via the class_name parametEPSS 0.5%CVE-2026-1593MEDIUMitsourcecode Society Management System edit_expenses_query.php sql injectionEPSS 0.5%CVE-2026-33485HIGHAVideo has an Unauthenticated Blind SQL Injection in RTMP on_publish Callback via Stream Name ParameterEPSS 0.5%CVE-2025-25206HIGHIncorrect input validation could allow an authenticated user to read sensitive informationEPSS 0.5%CVE-2025-4870MEDIUMitsourcecode Restaurant Management System menu_save.php sql injectionEPSS 0.5%CVE-2026-2690MEDIUMitsourcecode Event Management System Admin Login ajax.php sql injectionEPSS 0.5%CVE-2025-1464MEDIUMBaiyi Cloud Asset Management System admin.house.collect.php sql injectionEPSS 0.5%CVE-2026-0578MEDIUMcode-projects Online Product Reservation System delete.php sql injectionEPSS 0.5%CVE-2026-34260CRITICALSQL injection vulnerability in SAP S/4HANA (SAP Enterprise Search for ABAP)EPSS 0.5%CVE-2025-22527HIGHWordPress Mailing Group Listserv Plugin <= 2.0.9 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-26520HIGHCacti through 1.2.29 allows SQL injection in the template function in host_templates.php via the graph_template parameter. NOTE: this issue EPSS 0.5%CVE-2025-22349HIGHWordPress WordPress Auction Plugin plugin <= 3.7 - SQL Injection vulnerabilityEPSS 0.5%CVE-2022-3013MEDIUMSourceCodester Simple Task Managing System loginVaLidation.php sql injectionEPSS 0.5%CVE-2025-22351HIGHWordPress Contact Form 7 Database – CFDB7 plugin <= 1.0.0 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-6484MEDIUMcode-projects Online Shopping Store action.php sql injectionEPSS 0.5%