Weaknesses of type CWE-89

12,960 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-26348MEDIUMA CWE-89 "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')" in maxprofile/menu/model.lua (editUserMenu eEPSS 0.7%CVE-2023-5682MEDIUMTongda OA delete.php sql injectionEPSS 0.7%CVE-2024-13025MEDIUMCodezips College Management System faculty.php sql injectionEPSS 0.7%CVE-2024-0306HIGHKashipara Dynamic Lab Management System admin_login_process.php sql injectionEPSS 0.7%CVE-2026-7797HIGHAppointment Booking Calendar <= 1.6.11.8 - Unauthenticated SQL Injection via 'append_where_sql' ParameterEPSS 0.7%CVE-2024-22923CRITICALSQL injection vulnerability in adv radius v.2.2.5 allows a local attacker to execute arbitrary code via a crafted script.EPSS 0.7%CVE-2025-4489MEDIUMCampcodes Online Food Ordering System user-router.php sql injectionEPSS 0.7%CVE-2024-24027HIGHSQL Injection vulnerability in Likeshop before 2.5.7 allows attackers to run abitrary SQL commands via the function DistributionMemberLogic:EPSS 0.7%CVE-2025-4491MEDIUMCampcodes Online Food Ordering System ticket-status.php sql injectionEPSS 0.7%CVE-2025-4490MEDIUMCampcodes Online Food Ordering System view-ticket-admin.php sql injectionEPSS 0.7%CVE-2020-26623LOWSQL Injection vulnerability discovered in Gila CMS 1.15.4 and earlier allows a remote attacker to execute arbitrary web scripts via the AreaEPSS 0.7%CVE-2024-0459MEDIUMBlood Bank & Donor Management request-received-bydonar.php sql injectionEPSS 0.7%CVE-2025-26346MEDIUMA CWE-89 "Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')" in maxprofile/menu/model.lua (editUserGroupMEPSS 0.7%CVE-2022-47605HIGHWordPress Custom 404 Pro Plugin <= 3.7.0 is vulnerable to SQL Injection (SQLi)EPSS 0.7%CVE-2020-26625LOWA SQL injection vulnerability was discovered in Gila CMS 1.15.4 and earlier which allows a remote attacker to execute arbitrary web scripts EPSS 0.7%CVE-2023-5497MEDIUMTongda OA 2017 delete.php sql injectionEPSS 0.7%CVE-2018-25070MEDIUMpolterguy Phosphorus Five CSV Import NonQuery.cs csv.Read sql injectionEPSS 0.7%CVE-2023-4832CRITICALSQLi in Aceka Holdings Company ManagementEPSS 0.7%CVE-2023-4830CRITICALSQLi in Tura's SignalixEPSS 0.7%CVE-2015-10077MEDIUMwebbuilders-group silverstripe-kapost-bridge KapostService.php getPreview sql injectionEPSS 0.7%