Falhas do tipo CWE-89

12.874 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-47608CRITICALWordPress Recover abandoned cart for WooCommerce plugin <= 2.5 - SQL Injection VulnerabilityEPSS 1.1%CVE-2021-25023—Speed Booster Pack < 4.3.3.1 - Admin+ SQL InjectionEPSS 1.1%CVE-2024-27304CRITICALpgx SQL Injection via Protocol Message Size OverflowEPSS 1.1%CVE-2022-37202HIGHJFinal CMS 5.1.0 is vulnerable to SQL Injection via /admin/advicefeedback/listEPSS 1.1%CVE-2023-43371CRITICALHoteldruid v3.0.5 was discovered to contain a SQL injection vulnerability via the numcaselle parameter at /hoteldruid/creaprezzi.php.EPSS 1.1%CVE-2025-67255HIGHIn NagiosXI 2026R1.0.1 build 1762361101, Dashboard parameters lack proper filtering, allowing any authenticated user to exploit a SQL InjectEPSS 1.1%CVE-2022-45135CRITICALApache Cocoon: SQL injection in DatabaseCookieAuthenticatorActionEPSS 1.1%CVE-2022-40116CRITICALOnline Banking System v1.0 was discovered to contain a SQL injection vulnerability via the search parameter at /net-banking/beneficiary.php.EPSS 1.1%CVE-2022-40115CRITICALOnline Banking System v1.0 was discovered to contain a SQL injection vulnerability via the cust_id parameter at /net-banking/delete_beneficiEPSS 1.1%CVE-2024-24142CRITICALSourcecodester School Task Manager 1.0 allows SQL Injection via the 'subject' parameter.EPSS 1.1%CVE-2024-27718HIGHSQL Injection vulnerability in Baizhuo Network Smart s200 Management Platform v.S200 allows a local attacker to obtain sensitive informationEPSS 1.1%CVE-2024-24141CRITICALSourcecodester School Task Manager App 1.0 allows SQL Injection via the 'task' parameter.EPSS 1.1%CVE-2022-34652HIGHA sql injection vulnerability exists in the ObjectYPT functionality of WWBN AVideo 11.6 and dev master commit 3f7c0364. A specially-crafted EPSS 1.1%CVE-2020-24673CRITICALSQL Injection in Symphony PlusEPSS 1.1%CVE-2022-3302HIGHAnti-Spam by CleanTalk < 5.185.1 - Admin+ SQLiEPSS 1.1%CVE-2025-8296HIGHSQL injection in Ivanti Avalanche before version 6.4.8.8008 allows a remote authenticated attacker with admin privileges to execute arbitrarEPSS 1.1%CVE-2023-25158CRITICALUnfiltered SQL Injection in GeotoolsEPSS 1.1%CVE-2024-33911HIGHWordPress The School Management Pro plugin <= 10.3.4 - SQL Injection vulnerabilityEPSS 1.1%CVE-2025-41373HIGHSQL injection vulnerability in Gandia Integra TotalEPSS 1.1%CVE-2021-31233HIGHSQL Injection vulnerability found in Fighting Cock Information System v.1.0 allows a remote attacker to obtain sensitive information via theEPSS 1.1%