Weaknesses of type CWE-89

12,904 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-0564MEDIUMcode-projects Fantasy-Cricket authenticate.php sql injectionEPSS 0.7%CVE-2023-2093MEDIUMSourceCodester Vehicle Service Management System Login.php sql injectionEPSS 0.7%CVE-2022-2177CRITICALSQL Injection in KayrasoftEPSS 0.7%CVE-2024-45794HIGHSQL Injection in CreateUser API in devtronEPSS 0.7%CVE-2023-2095MEDIUMSourceCodester Vehicle Service Management System manage_category.php sql injectionEPSS 0.7%CVE-2024-12959MEDIUM1000 Projects Portfolio Management System MCA update_personal_details.php sql injectionEPSS 0.7%CVE-2024-25316CRITICALCode-projects Hotel Managment System 1.0 allows SQL Injection via the 'eid' parameter in Hotel/admin/usersettingdel.php?eid=2.EPSS 0.7%CVE-2024-12960MEDIUM1000 Projects Portfolio Management System MCA update_edu_details.php sql injectionEPSS 0.7%CVE-2025-25112HIGHWordPress Social Links plugin <= 1.2 - SQL Injection vulnerabilityEPSS 0.7%CVE-2026-71248CRITICALInventory-Management-System-PHP - Unauthenticated SQL Injection in Login and Product DeletionEPSS 0.7%CVE-2023-50027CRITICALSQL Injection vulnerability in Buy Addons baproductzoommagnifier module for PrestaShop versions 1.0.16 and before, allows remote attackers tEPSS 0.7%CVE-2024-25222CRITICALTask Manager App v1.0 was discovered to contain a SQL injection vulnerability via the projectID parameter at /TaskManager/EditProject.php.EPSS 0.7%CVE-2014-125072MEDIUMCherishSin klattr sql injectionEPSS 0.7%CVE-2026-63359CRITICALAppriss Insights VINE SQLIEPSS 0.7%CVE-2023-29432HIGHWordPress Houzez Theme < 2.8.3 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-3621MEDIUMIBOS OA Delete Packet delete createDeleteCommand sql injectionEPSS 0.7%CVE-2023-2052MEDIUMCampcodes Advanced Online Voting System ballot_down.php sql injectionEPSS 0.7%CVE-2023-2054MEDIUMCampcodes Advanced Online Voting System positions_delete.php sql injectionEPSS 0.7%CVE-2024-51164CRITICALMultiple parameters have SQL injection vulnerability in JEPaaS 7.2.8 via /je/login/btnLog/insertBtnLog, which could allow a remote user to sEPSS 0.7%CVE-2023-2040MEDIUMnovel-plus sql injectionEPSS 0.7%