Falhas do tipo CWE-89

11.877 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-2389MEDIUMcode-projects Blood Bank Management System add_city.php sql injectionEPSS 0.5%CVE-2025-25222HIGHThe LuxCal Web Calendar prior to 5.3.3M (MySQL version) and prior to 5.3.3L (SQLite version) contains an SQL injection vulnerability in retrEPSS 0.5%CVE-2025-54060CRITICALWeGIA SQL Injection (Blind Time-Based) Vulnerability in idatendido_familiares Parameter on dependente_editarInfoPessoal.php EndpointEPSS 0.5%CVE-2024-5793HIGHHouzez Theme - Functionality <= 3.2.2 - Authenticated (Seller+) SQL InjectionEPSS 0.5%CVE-2024-43941CRITICALWordPress Propovoice Pro plugin <= 1.7.0.3 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2025-25221HIGHThe LuxCal Web Calendar prior to 5.3.3M (MySQL version) and prior to 5.3.3L (SQLite version) contains an SQL injection vulnerability in pdf.EPSS 0.5%CVE-2026-1121MEDIUMYonyou KSOA HTTP GET Parameter del_workplan.jsp sql injectionEPSS 0.5%CVE-2025-4559CRITICALNetvision ISOinsight - SQL InjectionEPSS 0.5%CVE-2024-4743HIGHLifterLMS – WordPress LMS Plugin for eLearning <= 7.6.2 - Authenticated (Contributor+) SQL Injection via ShortcodeEPSS 0.5%CVE-2025-25876HIGHA vulnerability was found in ITSourcecode Simple ChatBox up to 1.0. This vulnerability affects unknown code of the file /delete.php. The attEPSS 0.5%CVE-2025-1929HIGHSQLi in RiskTurk's Treasury Management SoftwareEPSS 0.5%CVE-2026-27461MEDIUMPimcore vulnerable to SQL injection via unsanitized filter value in Dependency Dao RLIKE clauseEPSS 0.5%CVE-2025-53091CRITICALWeGIA has Unauthenticated Time-Based Blind SQL Injection in almox ParameterEPSS 0.5%CVE-2024-3200CRITICALwpForo Forum <= 2.3.3 - Authenticated (Contributor+) SQL InjectionEPSS 0.5%CVE-2024-31507HIGHSourcecodester Online Graduate Tracer System v1.0 is vulnerable to SQL Injection via the "request" parameter in admin/fetch_gendercs.php.EPSS 0.5%CVE-2024-41802HIGHXibo allows Sensitive Information Disclosure abusing SQL Injection in Xibo CMS DataSet Data ImportEPSS 0.5%CVE-2023-0673MEDIUMSourceCodester Online Eyewear Shop sql injectionEPSS 0.5%CVE-2023-49968HIGHCustomer Support System v1 was discovered to contain a SQL injection vulnerability via the id parameter at /customer_support/manage_departmeEPSS 0.5%CVE-2024-51672HIGHWordPress BetterLinks plugin <= 2.1.7 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-4487MEDIUMitsourcecode Gym Management System ajax.php sql injectionEPSS 0.5%