Weaknesses of type CWE-89

12,958 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2015-10064MEDIUMVictorFerraresi pokemon-database-php sql injectionEPSS 0.7%CVE-2023-4444MEDIUMSourceCodester Free Hospital Management System for Small Practices edit-user.php sql injectionEPSS 0.7%CVE-2022-46093HIGHHospital Management System v1.0 is vulnerable to SQL Injection. Attackers can gain administrator privileges without the need for a password.EPSS 0.7%CVE-2023-5007HIGHStudent Information System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-45118HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2025-21628CRITICALChatwoot has a Blind SQL-injection in Conversation and Contacts filtersEPSS 0.7%CVE-2014-125086MEDIUMGimmie Plugin trigger_login.php sql injectionEPSS 0.7%CVE-2023-45116HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2016-20096CRITICALLinknat VOS3000/VOS2009 2.1.2.0 SQL Injection via login.jspEPSS 0.7%CVE-2023-45121HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-35915HIGHWordPress WooCommerce Payments Plugin <= 5.9.0 is vulnerable to SQL InjectionEPSS 0.7%CVE-2023-5011HIGHStudent Information System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2024-41512HIGHA SQL Injection vulnerability in "ccHandler.aspx" in all versions of CADClick v.1.11.0 and before allows remote attackers to execute arbitraEPSS 0.7%CVE-2024-29320HIGHWallos before 1.15.3 is vulnerable to SQL Injection via the category and payment parameters to /subscriptions/get.php.EPSS 0.7%CVE-2013-10009MEDIUMDrAzraelTod pyChao __init__.py lesen sql injectionEPSS 0.7%CVE-2026-84082CRITICALIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS 0.7%CVE-2026-82538HIGHILIAS Arbitrary SQL Injection via Repository Trash Table Sort ParameterEPSS 0.7%CVE-2023-45115HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-45119HIGHOnline Examination System v1.0 - Multiple Authenticated SQL Injections (SQLi)EPSS 0.7%CVE-2023-7161HIGHNetentsec NS-ASG Application Security Gateway Login sql injectionEPSS 0.7%