Falhas do tipo CWE-89

13.151 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-6134MEDIUMProjectworlds Life Insurance Management System insertClient.php sql injectionEPSS 0.5%CVE-2025-9740MEDIUMcode-projects Human Resource Integrated System log_query.php sql injectionEPSS 0.5%CVE-2023-52082HIGHLychee is vulnerable to an SQL Injection in explain DB queries.EPSS 0.5%CVE-2025-8272MEDIUMcode-projects Exam Form Submission update_fst.php sql injectionEPSS 0.5%CVE-2026-16079MEDIUMFullscreen Galleria <= 1.6.12 - Authenticated (Contributor+) SQL Injection via 'href' Attribute in Post ContentEPSS 0.5%CVE-2025-9733MEDIUMcode-projects Human Resource Integrated System login_timeee.php sql injectionEPSS 0.5%CVE-2023-53975CRITICALAtom CMS 2.0 Unauthenticated SQL Injection via Admin Index PageEPSS 0.5%CVE-2025-2317HIGHProduct Filter by WBW <= 2.7.9 - Unauthenticated SQL Injection via filtersDataBackend ParameterEPSS 0.5%CVE-2024-13491HIGHSmall Package Quotes – For Customers of FedEx <= 4.3.1 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2024-13534HIGHSmall Package Quotes – Worldwide Express Edition <= 5.2.18 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2025-6136MEDIUMProjectworlds Life Insurance Management System insertPayment.php sql injectionEPSS 0.5%CVE-2025-6133MEDIUMProjectworlds Life Insurance Management System insertagent.php sql injectionEPSS 0.5%CVE-2025-9749MEDIUMHKritesh009 Grocery List Management Web App update.php sql injectionEPSS 0.5%CVE-2025-8273MEDIUMcode-projects Exam Form Submission update_s8.php sql injectionEPSS 0.5%CVE-2025-12617MEDIUMitsourcecode Billing System login_crud.php sql injectionEPSS 0.5%CVE-2025-6135MEDIUMProjectworlds Life Insurance Management System insertNominee.php sql injectionEPSS 0.5%CVE-2025-9743MEDIUMcode-projects Human Resource Integrated System login_attendance2.php sql injectionEPSS 0.5%CVE-2026-6080MEDIUMTutor LMS <= 3.9.8 - Authenticated (Admin+) SQL Injection via 'date' ParameterEPSS 0.5%CVE-2025-8270MEDIUMcode-projects Exam Form Submission delete_s2.php sql injectionEPSS 0.5%CVE-2026-7619MEDIUMCharitable <= 1.8.10.4 - Authenticated (Custom+) SQL Injection via 's' Search ParameterEPSS 0.5%