Falhas do tipo CWE-89

12.810 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2024-13162HIGHSQL injection in Ivanti EPM before the 2024 January-2025 Security Update and 2022 SU6 January-2025 Security Update allows a remote authenticEPSS 64.2%CVE-2022-1429HIGHSQL injection in GridHelperService.php in pimcore/pimcoreEPSS 63.9%CVE-2023-6360HIGHThe 'My Calendar' WordPress Plugin, version < 3.4.22 is affected by an unauthenticated SQL injection vulnerability in the 'from' and 'to' paEPSS 63.1%CVE-2024-29889HIGHGLPI contains an SQL injection through the saved searchesEPSS 63.0%CVE-2024-8522CRITICALLearnPress – WordPress LMS Plugin <= 4.2.7 - Unauthenticated SQL Injection via 'c_only_fields'EPSS 62.9%CVE-2023-1578MEDIUM SQL Injection in pimcore/pimcoreEPSS 62.8%CVE-2018-18982NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, which can be used to inject SQLEPSS 60.8%CVE-2023-0631Paid Memberships Pro < 2.9.12 - Subscriber+ SQL InjectionEPSS 60.5%CVE-2024-31456HIGHGLPI contains an authenticated SQL injectionEPSS 59.1%CVE-2024-27096HIGHSQL Injection in through the search engineEPSS 58.8%CVE-2025-25181MEDIUMA SQL injection vulnerability in timeoutWarning.asp in Advantive VeraCore through 2025.1.0 allows remote attackers to execute arbitrary SQL EPSS 57.3%KEVCVE-2023-23492HIGHThe Login with Phone Number WordPress Plugin, version < 1.4.2, is affected by an authenticated SQL injection vulnerability in the 'ID' paramEPSS 57.1%CVE-2023-38099HIGHNETGEAR ProSAFE Network Management System getNodesByTopologyMapSearch SQL Injection Remote Code Execution VulnerabilityEPSS 56.8%CVE-2023-44450HIGHNETGEAR ProSAFE Network Management System getNodesByTopologyMapSearch SQL Injection Remote Code Execution VulnerabilityEPSS 53.6%CVE-2022-0513CRITICALWP Statistics <= 13.1.4 Unauthenticated Blind SQL Injection via exclusion_reasonEPSS 53.5%CVE-2024-23116HIGHCentreon updateLCARelation SQL Injection Remote Code Execution VulnerabilityEPSS 53.4%CVE-2024-23118HIGHCentreon updateContactHostCommands SQL Injection Remote Code Execution VulnerabilityEPSS 53.4%CVE-2024-23117HIGHCentreon updateContactServiceCommands SQL Injection Remote Code Execution VulnerabilityEPSS 53.4%CVE-2024-37843HIGHCraft CMS up to v3.7.31 was discovered to contain a SQL injection vulnerability via the GraphQL API endpoint.EPSS 53.2%CVE-2024-3922CRITICALDokan Pro <= 3.10.3 - Unauthenticated SQL InjectionEPSS 52.9%