Weaknesses of type CWE-89

12,913 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2022-46120HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/?page=products/view_product&id=.EPSS 0.7%CVE-2022-46118HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/?page=product_per_brand&bid=.EPSS 0.7%CVE-2022-46117HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/?page=view_product&id=.EPSS 0.7%CVE-2024-53603HIGHA SQL Injection vulnerability was found in /covid-tms/password-recovery.php in PHPGurukul COVID 19 Testing Management System v1.0, which allEPSS 0.7%CVE-2023-26015HIGHWordPress MapPress Maps for WordPress Plugin <= 2.85.4 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-2769MEDIUMSourceCodester Service Provider Management System sql injectionEPSS 0.7%CVE-2022-46122HIGHHelmet Store Showroom Site v1.0 is vulnerable to SQL Injection via /hss/admin/categories/view_category.php?id=.EPSS 0.7%CVE-2022-44294HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/admin/?page=services/manage_service&id=.EPSS 0.7%CVE-2023-2772MEDIUMSourceCodester Budget and Expense Tracker System GET Parameter manage_budget.php sql injectionEPSS 0.7%CVE-2022-44345HIGHSanitization Management System v1.0 is vulnerable to SQL Injection via /php-sms/admin/?page=quotes/view_quote&id=.EPSS 0.7%CVE-2023-26217HIGHTIBCO EBX Add-ons SQL Injection VulnerabilityEPSS 0.7%CVE-2024-25215CRITICALEmployee Managment System v1.0 was discovered to contain a SQL injection vulnerability via the pwd parameter at /aprocess.php.EPSS 0.7%CVE-2023-7177MEDIUMCampcodes Online College Library System HTTP POST Request book_add.php sql injectionEPSS 0.7%CVE-2023-2229HIGHQuick Post Duplicator <= 2.0 - Authenticated (Contributor+) SQL Injection via post_idEPSS 0.7%CVE-2024-31546CRITICALComputer Laboratory Management System v1.0 is vulnerable to SQL Injection via the "id" parameter of /admin/damage/view_damage.php.EPSS 0.7%CVE-2022-45930HIGHA SQL injection issue was discovered in AAA in OpenDaylight (ODL) before 0.16.5. The aaa-idm-store-h2/src/main/java/org/opendaylight/aaa/datEPSS 0.7%CVE-2023-7179MEDIUMCampcodes Online College Library System HTTP POST Request category_row.php sql injectionEPSS 0.7%CVE-2024-0307HIGHKashipara Dynamic Lab Management System login_process.php sql injectionEPSS 0.7%CVE-2025-22352HIGHWordPress ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes Plugin <= 1.4.9 - SQL Injection vulnerabilityEPSS 0.7%CVE-2023-5278MEDIUMSourceCodester Engineers Online Portal login.php sql injectionEPSS 0.7%