Weaknesses of type CWE-89

12,921 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-11250MEDIUMcode-projects Inventory Management editProduct.php sql injectionEPSS 0.7%CVE-2024-25213HIGHEmployee Managment System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /edit.php.EPSS 0.7%CVE-2023-6607MEDIUMTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2025-1702HIGHUltimate Member <= 2.10.0 - Unauthenticated SQL Injection via search ParameterEPSS 0.7%CVE-2024-25212HIGHEmployee Managment System v1.0 was discovered to contain a SQL injection vulnerability via the id parameter at /delete.php.EPSS 0.7%CVE-2023-1495MEDIUMRebuild list queryListOfConfig sql injectionEPSS 0.7%CVE-2025-10046MEDIUMELEX WooCommerce Google Shopping (Google Product Feed) <= 1.4.3 - Authenticated (Admin+) SQL InejctionEPSS 0.7%CVE-2023-2889CRITICALSQLi in Veon Computer's Service Tracking SoftwareEPSS 0.7%CVE-2024-1928MEDIUMSourceCodester Web-Based Student Clearance System Edit User Profile Page edit-admin.php sql injectionEPSS 0.7%CVE-2024-6672HIGHWhatsUp Gold getMonitorJoin SQL Injection Privilege Escalation VulnerabilityEPSS 0.7%CVE-2023-45377CRITICALIn the module "Chronopost Official" (chronopost) for PrestaShop, a guest can perform SQL injection. The script PHP `cancelSkybill.php` own aEPSS 0.7%CVE-2014-125049MEDIUMtypcn Blogile server.js getNav sql injectionEPSS 0.7%CVE-2023-1407MEDIUMSourceCodester Student Study Center Desk Management System manage_user.php sql injectionEPSS 0.7%CVE-2024-33409CRITICALSQL injection vulnerability in index.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execute arbitrary SEPSS 0.7%CVE-2022-2017MEDIUMSourceCodester Prison Management System Visit view_visit.php sql injectionEPSS 0.7%CVE-2024-13007MEDIUMCodezips Event Management System contact.php sql injectionEPSS 0.7%CVE-2024-4093MEDIUMSourceCodester Simple Subscription Website view_application.php sql injectionEPSS 0.7%CVE-2024-3466MEDIUMSourceCodester Laundry Management System Pengeluaran.php laporan_filter sql injectionEPSS 0.7%CVE-2024-33403CRITICALA SQL injection vulnerability in /model/get_events.php in campcodes Complete Web-Based School Management System 1.0 allows attacker to execuEPSS 0.7%CVE-2024-3442MEDIUMSourceCodester Prison Management System delete_leave.php sql injectionEPSS 0.7%