Falhas do tipo CWE-89

11.885 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2026-33153HIGHTandoor Recipes's Unauthenticated Debug Parameter Leaks Full Raw SQL Queries Including Schema, Table Names, and Access Control LogicEPSS 0.4%CVE-2024-6676MEDIUMwitmy my-springsecurity-plus user sql injectionEPSS 0.4%CVE-2024-6830MEDIUMSourceCodester Simple Inventory Management System Order action.php sql injectionEPSS 0.4%CVE-2026-4223MEDIUMitsourcecode Payroll Management System manage_employee.php sql injectionEPSS 0.4%CVE-2025-2682MEDIUMPHPGurukul Bank Locker Management System edit-subadmin.php sql injectionEPSS 0.4%CVE-2026-30529HIGHA SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the Actions.php file (specifically the save_user EPSS 0.4%CVE-2025-2317HIGHProduct Filter by WBW <= 2.7.9 - Unauthenticated SQL Injection via filtersDataBackend ParameterEPSS 0.4%CVE-2024-42782HIGHA SQL injection vulnerability in "/music/ajax.php?action=find_music" in Kashipara Music Management System v1.0 allows an attacker to executeEPSS 0.4%CVE-2025-67501CRITICALWeGIA is vulnerable to SQL Injection via editar_categoria endpoint parameterEPSS 0.4%CVE-2026-30531HIGHA SQL Injection vulnerability exists in SourceCodester Online Food Ordering System v1.0 in the Actions.php file (specifically the save_categEPSS 0.4%CVE-2024-52431CRITICALWordPress WP Video Robot plugin <= 1.20.0 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-3847MEDIUMmarkparticle WebServer Login httprequest.cpp sql injectionEPSS 0.4%CVE-2025-3846MEDIUMmarkparticle WebServer Registration httprequest.cpp sql injectionEPSS 0.4%CVE-2024-39620HIGHWordPress ListingPro plugin <= 2.9.4 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-2738MEDIUMPHPGurukul Old Age Home Management System manage-scdetails.php sql injectionEPSS 0.4%CVE-2025-49853CRITICALImproper Neutralization of Special Elements used in an SQL Command ('SQL Injection') in ControlID iDSecure On-premisesEPSS 0.4%CVE-2026-33917HIGHOpenEMR has SQL Injection in CAMOS FormEPSS 0.4%CVE-2025-8157MEDIUMPHPGurukul User Registration & Login and User Management lastthirtyays-reg-users.php sql injectionEPSS 0.4%CVE-2025-2737MEDIUMPHPGurukul Old Age Home Management System contactus.php sql injectionEPSS 0.4%CVE-2025-56074CRITICALA SQL Injection vulnerability was discovered in the foreigner-bwdates-reports-details.php file of PHPGurukul Park Ticketing Management SysteEPSS 0.4%