Weaknesses of type CWE-89

13,065 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2023-50061CRITICALPrestaShop Op'art Easy Redirect >= 1.3.8 and <= 1.3.12 is vulnerable to SQL Injection via Oparteasyredirect::hookActionDispatcher().EPSS 0.6%CVE-2023-1505MEDIUMSourceCodester E-Commerce System setDiscount.php sql injectionEPSS 0.6%CVE-2026-16586MEDIUMContest Gallery <= 30.0.6 - Authenticated (Author+) Second-Order SQL Injection via MultipleFiles Second-Order Payload via 'cg_multiple_files_for_post' -> 'cgRealId'EPSS 0.6%CVE-2026-4817MEDIUMMasterStudy LMS <= 3.7.25 - Authenticated (Subscriber+) Time-based Blind SQL Injection via 'order' and 'orderby' ParametersEPSS 0.6%CVE-2024-7364MEDIUMSourceCodester Tracking Monitoring Management System manage_records.php sql injectionEPSS 0.6%CVE-2025-4728MEDIUMSourceCodester Best Online News Portal search.php sql injectionEPSS 0.6%CVE-2026-34455HIGHHi.Events: SQL Injection via Unvalidated sort_by Query Parameter in Multiple Repository ClassesEPSS 0.6%CVE-2024-7810MEDIUMSourceCodester Online Graduate Tracer System view_itprofile.php sql injectionEPSS 0.6%CVE-2023-5785MEDIUMNetentsec NS-ASG Application Security Gateway addaddress_interpret.php sql injectionEPSS 0.6%CVE-2025-4734MEDIUMCampcodes Sales and Inventory System ci_update.php sql injectionEPSS 0.6%CVE-2022-2672MEDIUMSourceCodester Garage Management System createUser.php sql injectionEPSS 0.6%CVE-2024-7494MEDIUMSourceCodester Clinics Patient Management System new_prescription.php sql injectionEPSS 0.6%CVE-2026-14029MEDIUMGroundhogg <= 4.5.8 - Authenticated (Custom+) SQL Injection via 'select' ParameterEPSS 0.6%CVE-2025-3553MEDIUMphpshe admin.php pe_delete sql injectionEPSS 0.6%CVE-2026-12110MEDIUMTaskbuilder <= 5.0.8 - Authenticated (Subscriber+) SQL Injection via 'task_search' ParameterEPSS 0.6%CVE-2024-11968MEDIUMcode-projects Farmacia pagamento.php sql injectionEPSS 0.6%CVE-2024-7378MEDIUMSourceCodester Simple Realtime Quiz System manage_question.php sql injectionEPSS 0.6%CVE-2025-4248MEDIUMSourceCodester Simple To-Do List System complete_task.php sql injectionEPSS 0.6%CVE-2025-5078MEDIUMPHPGurukul/Campcodes Online Shopping Portal subcategory.php sql injectionEPSS 0.6%CVE-2026-9829MEDIUMPhoto Gallery by 10Web <= 1.8.41 - Authenticated (Contributor+) SQL Injection via 'compact_album_order_by' Shortcode ParameterEPSS 0.6%