Falhas do tipo CWE-89

11.873 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-43978CRITICALWordPress Super Store Finder plugin < 6.9.8 - SQL Injection vulnerabilityEPSS 0.5%CVE-2022-3059HIGHSQL injection in Schoolbox version 21.0.2, by Schoolbox Pty LtdEPSS 0.5%CVE-2025-6169CRITICALHAMASTAR Technology WIMP website co-construction management platform - SQL InjectionEPSS 0.5%CVE-2025-53823CRITICALWeGIA vulnerable to SQL Injection (Blind Time-Based) in `processa_deletar_socio.php` parameter `id_socio`EPSS 0.5%CVE-2024-38795CRITICALWordPress ListingPro plugin <= 2.9.4 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2024-33450HIGHSQL Injection in Finereport v.8.0 allows a remote attacker to obtain sensitive informationEPSS 0.5%CVE-2025-11312MEDIUMTipray 厦门天锐科技股份有限公司 Data Leakage Prevention System 天锐数据泄露防护系统 findModulePage.do findModulePage sql injectionEPSS 0.5%CVE-2024-43976CRITICALWordPress Super Store Finder plugin <= 6.9.7 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-11911MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceFault.do Query sql injectionEPSS 0.5%CVE-2025-13673HIGHTutor LMS <= 3.9.6 - Unauthenticated SQL Injection via coupon_codeEPSS 0.5%CVE-2026-40906CRITICALElectric: SQL Injection via ORDER BY Parameter in Shape APIEPSS 0.5%CVE-2024-33960CRITICALSQL injection in Janobe productsEPSS 0.5%CVE-2024-2338HIGHSQL Injection in PostgreSQL Anonymizer 1.2 allows table owner to gain superuser privileges via masking ruleEPSS 0.5%CVE-2023-3864HIGHSQL injection vulnerability in Snow License ManagerEPSS 0.5%CVE-2024-13234HIGHProduct Table by WBW <= 2.1.2 - Unuthenticated SQL InjectionEPSS 0.5%CVE-2024-41702CRITICALSiberianCMS – CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')EPSS 0.5%CVE-2024-13426MEDIUMWP-Polls <= 2.77.2 - Unauthenticated SQL Injection to Stored Cross-Site ScriptingEPSS 0.5%CVE-2024-46535CRITICALJepaas v7.2.8 was discovered to contain a SQL injection vulnerability via the orderSQL parameter at /homePortal/loadUserMsg.EPSS 0.5%CVE-2025-11909MEDIUMShenzhen Ruiming Technology Streamax Crocus RepairRecord.do queryLast sql injectionEPSS 0.5%CVE-2025-11912MEDIUMShenzhen Ruiming Technology Streamax Crocus DeviceState.do Query sql injectionEPSS 0.5%