Weaknesses of type CWE-89

13,084 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-0364MEDIUMPHPGurukul Hospital Management System query-details.php sql injectionEPSS 0.5%CVE-2026-42233MEDIUMn8n: SQL Injection in Oracle Database Node via Limit FieldEPSS 0.5%CVE-2024-0492MEDIUMKashipara Billing Software HTTP POST Request buyer_detail_submit.php sql injectionEPSS 0.5%CVE-2024-0494MEDIUMKashipara Billing Software HTTP POST Request material_bill.php sql injectionEPSS 0.5%CVE-2022-45208MEDIUMJeecg-boot v3.4.3 was discovered to contain a SQL injection vulnerability via the component /sys/user/putRecycleBin.EPSS 0.5%CVE-2024-10610MEDIUMESAFENET CDG ProtocolService.java delProtocol sql injectionEPSS 0.5%CVE-2026-61685HIGHReactPress has SQL injection via dynamic column names in TypeORM query buildersEPSS 0.5%CVE-2025-5913MEDIUMPHPGurukul Vehicle Record Management System search-vehicle.php sql injectionEPSS 0.5%CVE-2025-2386MEDIUMPHPGurukul Local Services Search Engine Management System serviceman-search.php sql injectionEPSS 0.5%CVE-2025-2736MEDIUMPHPGurukul Old Age Home Management System bwdates-report-details.php sql injectionEPSS 0.5%CVE-2025-2383MEDIUMPHPGurukul Doctor Appointment Management System search.php sql injectionEPSS 0.5%CVE-2024-2589HIGHSQL injection vulnerability in AMSS++EPSS 0.5%CVE-2023-5293MEDIUMECshop leancloud.php sql injectionEPSS 0.5%CVE-2024-43132CRITICALWordPress Docket (WooCommerce Collections / Wishlist / Watchlist) plugin < 1.7.0 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2024-35086CRITICALJ2EEFAST v2.7.0 was discovered to contain a SQL injection vulnerability via the findPage function in BpmTaskFromMapper.xml .EPSS 0.5%CVE-2023-51051CRITICALS-CMS v5.0 was discovered to contain a SQL injection vulnerability via the A_textauth parameter at /admin/ajax.php.EPSS 0.5%CVE-2024-10734MEDIUMProject Worlds Life Insurance Management System editPayment.php sql injectionEPSS 0.5%CVE-2025-2854MEDIUMcode-projects Payroll Management System update_employee.php sql injectionEPSS 0.5%CVE-2024-2591HIGHSQL injection vulnerability in AMSS++EPSS 0.5%CVE-2023-51052CRITICALS-CMS v5.0 was discovered to contain a SQL injection vulnerability via the A_formauth parameter at /admin/ajax.php.EPSS 0.5%