Weaknesses of type CWE-89

13,022 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-6729MEDIUMSourceCodester Kortex Lite Advocate Office Management System add_act.php sql injectionEPSS 0.6%CVE-2025-3243MEDIUMcode-projects Patient Record Management System dental_form.php sql injectionEPSS 0.6%CVE-2024-39677MEDIUMNHibernate SQL injection vulnerability in discriminator mappings, static fields referenced in HQL, and some utilitiesEPSS 0.6%CVE-2024-7451MEDIUMitsourcecode Placement Management System apply_now.php sql injectionEPSS 0.6%CVE-2024-52724CRITICALZZCMS 2023 was discovered to contain a SQL injection vulnerability in /q/show.php.EPSS 0.6%CVE-2024-8139MEDIUMitsourcecode E-Commerce Website search_list.php sql injectionEPSS 0.6%CVE-2024-57606HIGHSQL injection vulnerability in Beijing Guoju Information Technology Co., Ltd JeecgBoot v.3.7.2 allows a remote attacker to obtain sensitive EPSS 0.6%CVE-2024-7191MEDIUMitsourcecode Society Management System get_balance.php sql injectionEPSS 0.6%CVE-2024-7308MEDIUMSourceCodester Establishment Billing Management System view_bill.php sql injectionEPSS 0.6%CVE-2024-7363MEDIUMSourceCodester Tracking Monitoring Management System manage_person.php sql injectionEPSS 0.6%CVE-2024-46542MEDIUMVeritas / Arctera Data Insight before 7.1.1 allows Application Administrators to conduct SQL injection attacks.EPSS 0.6%CVE-2023-23651HIGHWordPress MainWP Google Analytics Extension Plugin <= 4.0.4 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-25891HIGHChurchCRM 5.5.0 FRBidSheets.php is vulnerable to Blind SQL Injection (Time-based) via the CurrentFundraiser GET parameter.EPSS 0.6%CVE-2026-5801CRITICALSQLi in Semtek Informatics' SEM-PMPEPSS 0.6%CVE-2024-32125HIGHWordPress BA Book Everything plugin <= 1.6.4 - Auth. SQL Injection vulnerabilityEPSS 0.6%CVE-2025-4937MEDIUMSourceCodester Apartment Visitor Management System profile.php sql injectionEPSS 0.6%CVE-2024-30496HIGHWordPress Element Pack Lite plugin <= 5.5.3 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-30499HIGHWordPress CRM Perks Forms plugin <= 1.1.4 - SQL Injection vulnerabilityEPSS 0.6%CVE-2024-0270MEDIUMKashipara Food Management System item_list_submit.php sql injectionEPSS 0.6%CVE-2025-5205MEDIUM1000 Projects Daily College Class Work Report Book dcwr_entry.php sql injectionEPSS 0.6%