Falhas do tipo CWE-89

11.885 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-51444HIGHA vulnerability has been identified in Polarion V2310 (All versions), Polarion V2404 (All versions < V2404.4). The application insufficientlEPSS 0.4%CVE-2026-32969HIGHPre-Auth Blind SQLi in userinfo EndpointEPSS 0.4%CVE-2025-4173MEDIUMSourceCodester Online Eyewear Shop Master.php delete_cart sql injectionEPSS 0.4%CVE-2025-39481CRITICALWordPress Eventer plugin < 3.11.4 - SQL Injection vulnerabilityEPSS 0.4%CVE-2022-46498LOWHospital Management System 1.0 was discovered to contain a SQL injection vulnerability via the doc_number parameter at his_admin_view_singleEPSS 0.4%CVE-2025-4764HIGHSQLi in Aida Computer's HotspotEPSS 0.4%CVE-2025-4072MEDIUMPHPGurukul Online Nurse Hiring System edit-nurse.php sql injectionEPSS 0.4%CVE-2025-3968MEDIUMcodeprojects News Publishing Site Dashboard api.php sql injectionEPSS 0.4%CVE-2022-39069MEDIUMThere is a SQL injection vulnerability in ZTE ZAIP-AIE. Due to lack of input verification by the server, an attacker could trigger an attackEPSS 0.4%CVE-2024-39909MEDIUMSQL Injection in the KubeClarity REST APIEPSS 0.4%CVE-2022-47151HIGHWordPress JS Help Desk plugin <= 2.7.1 - Unauth. SQL Injection VulnerabilityEPSS 0.4%CVE-2024-13236MEDIUMTainacan <= 0.21.12 - Authenticated (Subscriber+) SQL InjectionEPSS 0.4%CVE-2024-8749HIGHSQL Injection vulnerability in Idoit proEPSS 0.4%CVE-2025-69563CRITICALcode-projects Mobile Shop Management System 1.0 is vulnerable to SQL Injection in /ExLogin.php via the Password parameter.EPSS 0.4%CVE-2026-33442HIGHKysely has a MySQL SQL Injection via Backslash Escape Bypass in non-type-safe usage of JSON path keys.EPSS 0.4%CVE-2025-0488MEDIUMFanli2012 native-php-cms product_list.php sql injectionEPSS 0.4%CVE-2024-41944MEDIUMSensitive Information Disclosure abusing SQL Injection in Xibo CMS proof of play reportEPSS 0.4%CVE-2025-30876CRITICALWordPress Ads by WPQuads plugin <= 2.0.87.1 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-0489MEDIUMFanli2012 native-php-cms friendlink_dodel.php sql injectionEPSS 0.4%CVE-2024-7800MEDIUMSourceCodester Simple Online Bidding System ajax.php sql injectionEPSS 0.4%