Weaknesses of type CWE-89

12,961 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2013-10015MEDIUMfanzila WebFinance save_Contract_Signer_Role.php sql injectionEPSS 0.7%CVE-2011-10001MEDIUMiamdroppy phoenixcf articles.cfm sql injectionEPSS 0.7%CVE-2014-125079MEDIUMagy pontifex.http Http.coffee sql injectionEPSS 0.7%CVE-2024-54261CRITICALWordPress TAX SERVICE Electronic HDM plugin <= 1.2.2 - SQL Injection vulnerabilityEPSS 0.7%CVE-2025-3039MEDIUMcode-projects Payroll Management System add_employee.php sql injectionEPSS 0.7%CVE-2023-32308HIGHSQL Injection Vulnerability in anuko timetrackerEPSS 0.7%CVE-2026-18387MEDIUMGroundhogg <= 4.5.14 - Authenticated (Vendor+) SQL Injection via 'tag_query' ParameterEPSS 0.7%CVE-2016-15012MEDIUMforcedotcom SalesforceMobileSDK-Windows QuerySpec.cs ComputeCountSql sql injectionEPSS 0.7%CVE-2014-125041MEDIUMMiccighel PR-CWT sql injectionEPSS 0.7%CVE-2010-10007MEDIUMlierdakil click-reminder BaseAction.php db_query sql injectionEPSS 0.7%CVE-2014-125040MEDIUMstevejagodzinski DevNewsAggregator RemoteHtmlContentDataAccess.php getByName sql injectionEPSS 0.7%CVE-2025-3038MEDIUMcode-projects Payroll Management System view_account.php sql injectionEPSS 0.7%CVE-2016-15016MEDIUMmrtnmtth joomla_mod_einsatz_stats helper.php getStatsByType sql injectionEPSS 0.7%CVE-2024-2077MEDIUMSourceCodester Simple Online Bidding System index.php sql injectionEPSS 0.7%CVE-2013-10016MEDIUMfanzila WebFinance save_taxes.php sql injectionEPSS 0.7%CVE-2023-7157MEDIUMSourceCodester Free and Open Source Inventory Management System sell_return_data.php sql injectionEPSS 0.7%CVE-2015-10046MEDIUMlolfeedback sql injectionEPSS 0.7%CVE-2015-10022MEDIUMIISH nlgis2 custom_import.pl sql injectionEPSS 0.7%CVE-2013-10011MEDIUMaeharding classroom-engagement-system sql injectionEPSS 0.7%CVE-2015-10016MEDIUMjeff-kelley opensim-utils regionscrits.php DatabaseForRegion sql injectionEPSS 0.7%