Falhas do tipo CWE-89

12.879 resultados

Injeção de SQL

Fraqueza onde entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O banco de dados executa comandos não intencionais, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Exemplo

Um formulário de login concatena o usuário digitado direto na query: `SELECT * FROM users WHERE login = '` + input + `'`. Se o usuário digita `admin' OR '1'='1`, a query vira `SELECT * FROM users WHERE login = 'admin' OR '1'='1'`, retornando todos os usuários e burlando autenticação.

Como mitigar

Use prepared statements (consultas parametrizadas) com placeholders, nunca concatene entrada do usuário. Valide e restrinja entrada (whitelist), aplique princípio do menor privilégio na conta do BD e use WAF como camada adicional.

CVE-2025-24659HIGHWordPress Premium Packages – Sell Digital Products Securely plugin <= 5.9.6 - SQL Injection vulnerabilityEPSS 1.0%CVE-2023-26813CRITICALSQL injection vulnerability in com.xnx3.wangmarket.plugin.dataDictionary.controller.DataDictionaryPluginController.java in wangmarket CMS 4.EPSS 1.0%CVE-2023-51637CRITICALSante PACS Server PG Patient Query SQL Injection Remote Code Execution VulnerabilityEPSS 1.0%CVE-2017-20032MEDIUMPHPList Subscription sql injectionEPSS 1.0%CVE-2024-36683HIGHSQL injection vulnerability in the module "Products Alert" (productsalert) before 1.7.4 from Smart Modules for PrestaShop allows attackers tEPSS 1.0%CVE-2024-3413HIGHSourceCodester Human Resource Information System login_process.php sql injectionEPSS 1.0%CVE-2024-32139HIGHWordPress Podlove Podcast Publisher plugin <= 4.0.12 - SQL Injection vulnerabilityEPSS 1.0%CVE-2024-36263HIGHApache Submarine Server Core: SQL injectionEPSS 1.0%CVE-2024-3359HIGHSourceCodester Online Library System login.php sql injectionEPSS 1.0%CVE-2026-57517CRITICALControl Web Panel < 0.9.8.1225 Blind SQL Injection via userRes ParameterEPSS 1.0%CVE-2024-11591MEDIUM1000 Projects Beauty Parlour Management System add-services.php sql injectionEPSS 1.0%CVE-2013-10003MEDIUMTelecommunication Software SAMwin Contact Center Suite Database SAMwinLIBVB.dll getCurrentDBVersion sql injectionEPSS 1.0%CVE-2022-2723MEDIUMSourceCodester Employee Management System eprocess.php sql injectionEPSS 1.0%CVE-2022-2724MEDIUMSourceCodester Employee Management System aprocess.php sql injectionEPSS 1.0%CVE-2023-7110HIGHcode-projects Library Management System login.php sql injectionEPSS 1.0%CVE-2022-40824CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_where() functioEPSS 1.0%CVE-2022-40826CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_having() functiEPSS 1.0%CVE-2022-40829CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php or_like() functionEPSS 1.0%CVE-2022-40830CRITICALB.C. Institute of Technology CodeIgniter <=3.1.13 is vulnerable to SQL Injection via system\database\DB_query_builder.php where_not_in() funEPSS 1.0%CVE-2022-40872CRITICALAn SQL injection vulnerability issue was discovered in Sourcecodester Simple E-Learning System 1.0., in /vcs/classRoom.php?classCode=, classEPSS 1.0%