Falhas do tipo CWE-89

11.885 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-33539HIGHParse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapterEPSS 0.5%CVE-2024-52435HIGHWordPress Premium Packages – Sell Digital Products Securely plugin <= 6.0.5 - SQL Injection vulnerabilityEPSS 0.5%CVE-2023-44091HIGHUnauth Time-Based SQL InjectionEPSS 0.5%CVE-2024-44756CRITICALNUS-M9 ERP Management Software v3.0.0 was discovered to contain a SQL injection vulnerability via the usercode parameter at /UserWH/checkLogEPSS 0.5%CVE-2025-54946CRITICALSUNNET Corporate Training Management System - SQL InjectionEPSS 0.5%CVE-2024-7841MEDIUMSourceCodester Clinics Patient Management System check_user_name.php sql injectionEPSS 0.5%CVE-2025-2985MEDIUMcode-projects Payroll Management System update_account.php sql injectionEPSS 0.5%CVE-2024-11020CRITICALGrand Vice info Webopac7 - SQL InjectionEPSS 0.5%CVE-2024-7101MEDIUMForIP Tecnologia Administração PABX Authentication Form login sql injectionEPSS 0.5%CVE-2025-1859MEDIUMPHPGurukul News Portal login.php sql injectionEPSS 0.5%CVE-2024-13474HIGHLTL Freight Quotes – Purolator Edition <= 2.2.3 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2024-47911MEDIUMIn SonarSource SonarQube 10.4 through 10.5 before 10.6, a vulnerability was discovered in the authorizations/group-memberships API endpoint EPSS 0.5%CVE-2025-1356MEDIUMneedyamin Library Card System card.php sql injectionEPSS 0.5%CVE-2024-7857MEDIUMMedia Library Folders <= 8.2.2 - Authenticated (Subscriber+) Second-Order SQL InjectionEPSS 0.5%CVE-2019-25517HIGHJettweb PHP Hazir Haber Sitesi Scripti V1 SQL Injection via haberarsiv.phpEPSS 0.5%CVE-2025-5078MEDIUMPHPGurukul/Campcodes Online Shopping Portal subcategory.php sql injectionEPSS 0.5%CVE-2025-57147HIGHA SQL Injection vulnerability was found in phpgurukul Complaint Management System 2.0. The vulnerability is due to lack of input validation EPSS 0.5%CVE-2025-9053MEDIUMprojectworlds Travel Management System updatesubcategory.php sql injectionEPSS 0.5%CVE-2025-2984MEDIUMcode-projects Payroll Management System delete.php sql injectionEPSS 0.5%CVE-2024-33292HIGHSQL Injection vulnerability in Realisation MGSD v.1.0 allows a remote attacker to obtain sensitive information via the id parameter.EPSS 0.5%