CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入) 类弱点 10105 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-89即SQL注入,属于输入验证类漏洞。当软件未对用户输入进行充分净化或转义,直接将其拼接到SQL命令中时,攻击者可注入恶意SQL代码,从而篡改查询逻辑、绕过身份验证或窃取敏感数据。开发者应避免直接拼接字符串,转而使用参数化查询或预编译语句,确保用户输入仅被视为数据而非可执行代码,从而从根本上阻断注入路径。
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-19926 | Evergreen OpenSRF osrf-gateway-v1 SQL注入漏洞 — Evergreen | 7.3 | High | 2026-08-16 |
| CVE-2026-19925 | SourceCodester 库存管理系统 delete_supplier SQL注入漏洞 — Stock Management System | 4.7 | Medium | 2026-08-16 |
| CVE-2026-19923 | Online Shopping System checkout_process.php SQL注入漏洞 — Online Shopping System | 6.3 | Medium | 2026-08-16 |
| CVE-2026-19921 | Online Shopping System homeaction.php SQL注入漏洞 — Online Shopping System | 6.3 | Medium | 2026-08-16 |
| CVE-2026-19920 | Online Shopping System action.php SQL注入漏洞 — Online Shopping System | 6.3 | Medium | 2026-08-15 |
| CVE-2026-19919 | Online Shopping System login.php SQL注入漏洞 — Online Shopping System | 7.3 | High | 2026-08-15 |
| CVE-2026-19917 | Online Food Order System delete_food_items1.php SQL注入漏洞 — Online Food Order System | 6.3 | Medium | 2026-08-15 |
| CVE-2026-19905 | 金和OA attendance_out_approve.aspx SQL注入漏洞 — OA | 7.3 | High | 2026-08-15 |
| CVE-2026-19899 | SourceCodester 考试排班系统 edit_teacher.php SQL注入漏洞 — Class and Exam Timetabling System | 7.3 | High | 2026-08-15 |
| CVE-2026-19894 | itsourcecode Hospital Management System viewmedicine.php SQL注入漏洞 — Hospital Management System | 6.3 | Medium | 2026-08-15 |
| CVE-2026-12248 | WPML Multilingual CMS <=4.9.5 翻译者身份SQL注入漏洞 — WPML Multilingual CMS | 6.5 | Medium | 2026-08-15 |
| CVE-2026-16007 | AppFlowy 认证SQL注入漏洞 — AppFlowy-Cloud | 7.1 | High | 2026-08-15 |
| CVE-2026-15453 | KiviCare <=4.5.1 认证用户SQL注入漏洞 — KiviCare – Clinic & Patient Management System (EHR) | 6.5 | Medium | 2026-08-15 |
| CVE-2026-16146 | Invisible Anti-Spam & CAPTCHA 5.1 认证SQL注入漏洞 — Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms | 4.9 | Medium | 2026-08-15 |
| CVE-2026-16586 | Contest Gallery 30.0.6 二阶SQL注入漏洞 — Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe | 6.5 | Medium | 2026-08-15 |
| CVE-2026-16094 | Invisible Anti-Spam & CAPTCHA <= 5.1 编辑器权限SQL注入漏洞 — Invisible Anti-Spam & CAPTCHA — reCAPTCHA Alternative for All Forms | 4.9 | Medium | 2026-08-15 |
| CVE-2026-15993 | 10Web Form Maker <=1.15.44 订阅者SQL注入漏洞 — Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder | 5.3 | Medium | 2026-08-15 |
| CVE-2026-18387 | Groundhogg <= 4.5.14 认证SQL注入漏洞 — Groundhogg — CRM, Newsletters, and Marketing Automation | 6.5 | Medium | 2026-08-15 |
| CVE-2026-15162 | Object Sync for Salesforce <= 2.2.13 未授权SQL注入漏洞 — Object Sync for Salesforce | 7.5 | High | 2026-08-15 |
| CVE-2026-16080 | Welcart 图片上传插件 <=1.4.6 认证SQL注入漏洞 — Image Uploader for Welcart | 6.5 | Medium | 2026-08-15 |
| CVE-2026-71571 | iCagenda < 4.0.11 认证SQL注入漏洞 — iCagenda extension for Joomla | 8.6 | High | 2026-08-14 |
| CVE-2026-67365 | iCagenda < 4.0.11 未授权SQL注入漏洞 — iCagenda extension for Joomla | 9.2 | Critical | 2026-08-14 |
| CVE-2026-17227 | IBM Db2 Mirror for i 多个漏洞 — Db2 Mirror for i | 5.4 | Medium | 2026-08-14 |
| CVE-2026-18403 | LimeSurvey 7.0.5 认证SQL注入漏洞 — LimeSurvey | 6.0 | Medium | 2026-08-14 |
| CVE-2026-48528 | Metacat 未授权SQL注入漏洞 — metacat | 9.8 | Critical | 2026-08-14 |
| CVE-2026-73850 | Emlog ai.php中queryDatabase函数存在任意SQL执行漏洞 — emlog | 8.6 | High | 2026-08-14 |
| CVE-2026-19680 | SQL注入 — Security Center | 7.1 | High | 2026-08-14 |
| CVE-2026-19631 | SQL注入漏洞 — Security Center | 4.9 | Medium | 2026-08-14 |
| CVE-2026-19825 | SourceCodester简单客户端管理系统master.php保存服务SQL注入漏洞 — Simple Client Management System | 7.3 | High | 2026-08-14 |
| CVE-2026-72811 | 思源笔记 v3.7.4 前 SQL注入漏洞 — siyuan | 10.0 | Critical | 2026-08-14 |
CWE-89(SQL命令中使用的特殊元素转义处理不恰当(SQL注入)) 是常见的弱点类别,本平台收录该类弱点关联的 10105 条 CVE 漏洞。