CWE-89 SQL命令中使用的特殊元素转义处理不恰当(SQL注入) 类弱点 10452 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-89即SQL注入,属于输入验证类漏洞。当软件未对用户输入进行充分净化或转义,直接将其拼接到SQL命令中时,攻击者可注入恶意SQL代码,从而篡改查询逻辑、绕过身份验证或窃取敏感数据。开发者应避免直接拼接字符串,转而使用参数化查询或预编译语句,确保用户输入仅被视为数据而非可执行代码,从而从根本上阻断注入路径。
... string userName = ctx.getAuthenticatedUserName(); string query = "SELECT * FROM items WHERE owner = '" + userName + "' AND itemname = '" + ItemName.Text + "'"; sda = new SqlDataAdapter(query, conn); DataTable dt = new DataTable(); sda.Fill(dt); ...
SELECT * FROM items WHERE owner = <userName> AND itemname = <itemName>;
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-90600 | Itsourc — Sales and Inventory System | 6.3 | Medium | 2026-09-13 |
| CVE-2026-90597 | Sales and Inventory System sup_edit1.php SQL注入 — Sales and Inventory System | 6.3 | Medium | 2026-09-13 |
| CVE-2026-90574 | itsourcecode销售库存系统 emp_transac.php SQL注入 — Sales and Inventory System | 6.3 | Medium | 2026-09-13 |
| CVE-2026-90526 | School Registration System 1.x 信息泄露 — School Registration and Fee System | 7.3 | High | 2026-09-13 |
| CVE-2026-90525 | itsourcecode销售库存系统SQL注入 — Sales and Inventory System | 6.3 | Medium | 2026-09-13 |
| CVE-2026-90516 | School Registration System pay_report.php SQL注入 — School Registration and Fee System | 7.3 | High | 2026-09-13 |
| CVE-2026-90515 | SourceCodester学校注册与学费系统SQL注入 — School Registration and Fee System | 7.3 | High | 2026-09-13 |
| CVE-2026-90514 | SourceCodester 学校系统 SQL注入漏洞 — School Registration and Fee System | 7.3 | High | 2026-09-13 |
| CVE-2026-90511 | 功升悦在线图书列表查询SQL注入漏洞 — OnlineBooks | 6.3 | Medium | 2026-09-13 |
| CVE-2026-90496 | Feng Office update_dimension_order SQL注入漏洞 — Feng Office | 4.7 | Medium | 2026-09-13 |
| CVE-2026-90495 | FengOffice 旧版API远程SQL注入漏洞 — Feng Office | 7.3 | High | 2026-09-13 |
| CVE-2020-15875 | LibreNMS 1.65 SQL注入漏洞 — LibreNMS | 5.0 | Medium | 2026-09-13 |
| CVE-2026-36989 | LuxCal 5.3.4 存在SQL注入漏洞 — LuxCal Web Calendar | 5.8 | Medium | 2026-09-13 |
| CVE-2026-77161 | Smart Marketing Forms 5.1.24 认证SQL注入漏洞 — Smart Marketing SMS and Newsletters Forms | 6.5 | Medium | 2026-09-12 |
| CVE-2026-85198 | MPG 4.2.1 之前版本未认证SQL注入 — MPG – Multiple Page Generator, Bulk Landing Pages & Programmatic SEO | 6.5 | Medium | 2026-09-12 |
| CVE-2026-16482 | rtMedia 4.7.11 未认证SQL注入 — rtMedia for WordPress, BuddyPress and bbPress | 7.5 | High | 2026-09-12 |
| CVE-2026-62112 | WordPress Amelia插件2.4.9 SQL注入漏洞 — Amelia | 7.6 | High | 2026-09-11 |
| CVE-2026-62109 | WordPress Sky Addons 插件 ≤3.8.4 SQL 注入 — Sky Addons for Elementor | 7.6 | High | 2026-09-11 |
| CVE-2026-72708 | SPIP 4.4.18 SQL注入漏洞 — SPIP | 7.5 | High | 2026-09-11 |
| CVE-2026-15439 | GamiPress 7.9.7 认证SQL注入漏洞 — GamiPress – Gamification plugin to reward points, badges & ranks in WordPress, now with AI | 6.5 | Medium | 2026-09-11 |
| CVE-2026-82583 | Mirth Connect SQL注入漏洞 — Mirth Connect | 8.3 | High | 2026-09-11 |
| CVE-2026-18561 | Elementor 插件 2.0.16 前 未授权 SQL 注入漏洞 — Unlimited Elements For Elementor | 7.5 | High | 2026-09-11 |
| CVE-2026-15462 | Sticky Chat Widget 1.4.2 SQL注入漏洞 — Sticky Chat Widget – Floating Chat Icons, Contact Form, Call, Click to Chat, Email & Message Buttons | 7.5 | High | 2026-09-11 |
| CVE-2026-89089 | OpenNMS 资产模块SQL注入漏洞 — Meridian | 6.5 | Medium | 2026-09-10 |
| CVE-2026-73698 | FileRun SQL注入漏洞 — FileRun | 7.2 | High | 2026-09-10 |
| CVE-2026-81800 | WordPress Verified Reviews SQL注入漏洞 — Verified Reviews (Avis Vérifiés) | 9.3 | Critical | 2026-09-10 |
| CVE-2026-88890 | OpenPanel 未验证配置文件列导致的SQL注入 — openpanel | 8.5 | High | 2026-09-10 |
| CVE-2026-9163 | GisLab实验室管理系统 SQL注入漏洞 — GisLab Laboratory Management System | 9.8 | Critical | 2026-09-10 |
| CVE-2026-78082 | SP Property 4.1.4 前未认证SQL注入 — SP Property extension for Joomla | 9.3 | Critical | 2026-09-10 |
| CVE-2026-7188 | Armiya Information Technologies Access Control System SQL注入漏洞 — Access Control System | 9.8 | Critical | 2026-09-10 |
CWE-89(SQL命令中使用的特殊元素转义处理不恰当(SQL注入)) 是常见的弱点类别,本平台收录该类弱点关联的 10452 条 CVE 漏洞。