Weaknesses of type CWE-89

12,886 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-7731CRITICALSECOM Dr.ID Access control system - SQL injectionEPSS 0.8%CVE-2024-4796MEDIUMCampcodes Online Laundry Management System manage_inv.php sql injectionEPSS 0.8%CVE-2024-4795MEDIUMCampcodes Online Laundry Management System manage_user.php sql injectionEPSS 0.8%CVE-2023-30555MEDIUMSQL injection in sql_optimize.py explain method in Archery - GHSL-2022-108EPSS 0.8%CVE-2023-30558MEDIUMMultiple SQL injections in sql/data_dictionary.py table_list method in Archery - GHSL-2022-105EPSS 0.8%CVE-2022-29419MEDIUMWordPress 3xSocializer plugin <= 0.98.22 - Authenticated SQL Injection (SQLi) vulnerabilityEPSS 0.8%CVE-2023-30554MEDIUMSQL injection in sql_api/api_workflow.py endpoint in Archery - GHSL-2022-103EPSS 0.8%CVE-2023-4712MEDIUMXintian Smart Table Integrated Management System AddUpdateRole.aspx sql injectionEPSS 0.8%CVE-2025-5579MEDIUMPHPGurukul Dairy Farm Shop Management System search-product.php sql injectionEPSS 0.8%CVE-2023-2344MEDIUMSourceCodester Service Provider Management System HTTP POST Request sql injectionEPSS 0.8%CVE-2023-3003MEDIUMSourceCodester Train Station Ticketing System GET Parameter manage_prices.php sql injectionEPSS 0.8%CVE-2023-2371MEDIUMSourceCodester Online DJ Management System GET Parameter view_details.php sql injectionEPSS 0.8%CVE-2025-22710HIGHWordPress Smart Manager Plugin <= 8.52.0 - SQL Injection vulnerabilityEPSS 0.8%CVE-2024-29876CRITICALSQL injection vulnerability in SentrifugoEPSS 0.8%CVE-2023-24642CRITICALJudging Management System v1.0 was discovered to contain a SQL injection vulnerability via the sid parameter at /php-jms/updateTxtview.php.EPSS 0.8%CVE-2022-46471CRITICALOnline Health Care System v1.0 was discovered to contain a SQL injection vulnerability via the consulting_id parameter at /healthcare/Admin/EPSS 0.8%CVE-2023-23775MEDIUMMultiple improper neutralization of special elements used in SQL commands ('SQL Injection') vulnerabilities [CWE-89] in FortiSOAR 7.2.0 and EPSS 0.8%CVE-2023-24641CRITICALJudging Management System v1.0 was discovered to contain a SQL injection vulnerability via the sid parameter at /php-jms/updateview.php.EPSS 0.8%CVE-2026-57308CRITICALApache Syncope: SQL injection vulnerability in Audit Events searchEPSS 0.8%CVE-2024-28388CRITICALSQL injection vulnerability in SunnyToo stproductcomments module for PrestaShop v.1.0.5 and before, allows a remote attacker to escalate priEPSS 0.8%