Weaknesses of type CWE-89

12,902 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-3255MEDIUMSourceCodester Internship Portal Management System edit_admin_query.php sql injectionEPSS 0.8%CVE-2020-36768HIGHrl-institut NESP2 database.py sql injectionEPSS 0.8%CVE-2025-25355HIGHA SQL Injection vulnerability was found in /admin/bwdates-reports-details.php in PHPGurukul Land Record System v1.0, which allows remote attEPSS 0.8%CVE-2025-25356HIGHA SQL Injection vulnerability was found in /admin/bwdates-reports-details.php in PHPGurukul Land Record System v1.0, which allows remote attEPSS 0.8%CVE-2025-25357HIGHA SQL Injection vulnerability was found in /admin/contactus.php in PHPGurukul Land Record System v1.0, which allows remote attackers to execEPSS 0.8%CVE-2023-49750CRITICALWordPress Couponis Demo Plugin < 2.2 is vulnerable to SQL InjectionEPSS 0.8%CVE-2025-25387HIGHA SQL Injection vulnerability was found in /admin/manage-propertytype.php in PHPGurukul Land Record System v1.0, which allows remote attackeEPSS 0.8%CVE-2024-10376MEDIUMESAFENET CDG AutoSignService.java actionPassOrNotAutoSign sql injectionEPSS 0.8%CVE-2023-3478MEDIUMIBOS OA Add User edit&op=member actionEdit sql injectionEPSS 0.8%CVE-2025-2217MEDIUMzzskzy Warehouse Refinement Management System getAdyData.ashx ProcessRequest sql injectionEPSS 0.8%CVE-2024-3420MEDIUMSourceCodester Online Courseware saveedit.php sql injectionEPSS 0.8%CVE-2023-3383MEDIUMSourceCodester Game Result Matrix System GET Parameter athlete-profile.php sql injectionEPSS 0.8%CVE-2024-3465MEDIUMSourceCodester Laundry Management System Transaki.php laporan_filter sql injectionEPSS 0.8%CVE-2024-3445MEDIUMSourceCodester Laundry Management System laporan_filter sql injectionEPSS 0.8%CVE-2024-3425MEDIUMSourceCodester Online Courseware activateall.php sql injectionEPSS 0.8%CVE-2023-3743HIGHSQL injection vulnerability in LeoTheme's Ap Page BuilderEPSS 0.8%CVE-2023-31842HIGHSourcecodester Faculty Evaluation System v1.0 is vulnerable to SQL Injection via /eval/index.php?page=edit_faculty&id=.EPSS 0.8%CVE-2023-31843HIGHSourcecodester Faculty Evaluation System v1.0 is vulnerable to SQL Injection via /eval/admin/view_faculty.php?id=.EPSS 0.8%CVE-2024-3419MEDIUMSourceCodester Online Courseware edit.php sql injectionEPSS 0.8%CVE-2022-45041HIGHSQL Injection exits in xinhu < 2.5.0EPSS 0.8%