Falhas do tipo CWE-89

13.113 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-4884MEDIUMitsourcecode Restaurant Management System assign_save.php sql injectionEPSS 0.5%CVE-2025-26943CRITICALWordPress Easy Quotes plugin <= 1.2.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-4929MEDIUMCampcodes Online Shopping Portal my-account.php sql injectionEPSS 0.5%CVE-2025-5250MEDIUMPHPGurukul News Portal Project edit-category.php sql injectionEPSS 0.5%CVE-2025-6293MEDIUMcode-projects Hostel Management System contact_manager.php sql injectionEPSS 0.5%CVE-2026-52476HIGHSQL Injection vulnerability in aiflowy <= 2.1.2 allows a remote attacker to obtain sensitive information via the getPageData method in the DEPSS 0.5%CVE-2026-15663MEDIUMNinja Forms <= 3.14.9 - Authenticated (Administrator+) SQL Injection via Import File 'settings' KeyEPSS 0.5%CVE-2025-6294MEDIUMcode-projects Hostel Management System contact.php sql injectionEPSS 0.5%CVE-2023-1506MEDIUMSourceCodester E-Commerce System login.php sql injectionEPSS 0.5%CVE-2025-45868HIGHLogicalDOC Enterprise up to and for v9.1.1 is vulnerable to blind SQL injection in the ComparisonServlet component, allowing authenticated uEPSS 0.5%CVE-2025-5711MEDIUMcode-projects Real Estate Property Management System InsertCity.php sql injectionEPSS 0.5%CVE-2024-51962HIGHSQL injection vulnerability in ArcGIS ServerEPSS 0.5%CVE-2026-72908MEDIUMERPNext: Possibility of SQL injection due to missing validationEPSS 0.5%CVE-2026-3330MEDIUMForm Maker by 10Web <= 1.15.40 - Authenticated (Administrator+) SQL Injection via 'ip_search' ParameterEPSS 0.5%CVE-2024-9887HIGHLogin using WordPress Users ( WP as SAML IDP ) <= 1.15.6 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%CVE-2026-84993MEDIUMMikroORM: SQL injection via unvalidated order direction in orderByEPSS 0.5%CVE-2026-11969MEDIUMWP TripAdvisor Review Slider <= 14.3 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%CVE-2025-5705MEDIUMcode-projects Real Estate Property Management System Property.php sql injectionEPSS 0.5%CVE-2025-5709MEDIUMcode-projects Real Estate Property Management System InsertCategory.php sql injectionEPSS 0.5%CVE-2024-8757HIGHBoost Your Blog's Engagement with WP Post Author <= 3.8.1 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%