Weaknesses of type CWE-89

13,065 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-7494MEDIUMSourceCodester Clinics Patient Management System new_prescription.php sql injectionEPSS 0.6%CVE-2024-7374MEDIUMSourceCodester Simple Realtime Quiz System manage_user.php sql injectionEPSS 0.6%CVE-2025-61548CRITICALSQL Injection is present on the hfInventoryDistFormID parameter in the /PSP/appNET/Store/CartV12.aspx/GetUnitPrice endpoint in edu Business EPSS 0.6%CVE-2025-3553MEDIUMphpshe admin.php pe_delete sql injectionEPSS 0.6%CVE-2022-46859HIGHWordPress Spiffy Calendar Plugin <= 4.9.1 is vulnerable to SQL InjectionEPSS 0.5%CVE-2025-1958MEDIUMaaluoxiang oa_system address-mapper.xml sql injectionEPSS 0.5%CVE-2025-0455CRITICALNetVision Information airPASS - SQL injectionEPSS 0.5%CVE-2024-52725MEDIUMSemCms v4.8 was discovered to contain a SQL injection vulnerability. This allows an attacker to execute arbitrary code via the ldgid parametEPSS 0.5%CVE-2023-3275MEDIUMPHPGurukul Rail Pass Management System POST Request view-pass-detail.php sql injectionEPSS 0.5%CVE-2025-0540MEDIUMitsourcecode Tailoring Management System expadd.php sql injectionEPSS 0.5%CVE-2025-0535MEDIUMCodezips Gym Management System edit_mem_submit.php sql injectionEPSS 0.5%CVE-2023-45830HIGHWordPress Accessibility Suite by Online ADA Plugin <= 4.12 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-28748HIGHWordPress Copy Or Move Comments Plugin <= 5.0.4 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-45055HIGHWordPress MStore API Plugin <= 4.0.6 is vulnerable to SQL InjectionEPSS 0.5%CVE-2024-2944MEDIUMCampcodes Online Examination System deleteCourseExe.php sql injectionEPSS 0.5%CVE-2025-0943MEDIUMitsourcecode Tailoring Management System deldoc.php sql injectionEPSS 0.5%CVE-2023-45001HIGHWordPress Seriously Simple Stats Plugin <= 1.5.0 is vulnerable to SQL InjectionEPSS 0.5%CVE-2023-45074HIGHWordPress Advanced Page Visit Counter Plugin <= 7.1.1 is vulnerable to SQL InjectionEPSS 0.5%CVE-2025-1188MEDIUMCodezips Gym Management System updateroutine.php sql injectionEPSS 0.5%CVE-2026-7489HIGHSunnet|CTMS - SQL InjectionEPSS 0.5%