Weaknesses of type CWE-89

13,085 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-2684MEDIUMPHPGurukul Bank Locker Management System search-report-details.php sql injectionEPSS 0.5%CVE-2026-25993CRITICALEverShop has a Second-Order SQL Injection in URL Rewrite Processing Derived from Category URL KeysEPSS 0.5%CVE-2025-2663MEDIUMPHPGurukul Bank Locker Management System search-locker-details.php sql injectionEPSS 0.5%CVE-2025-2674MEDIUMPHPGurukul Bank Locker Management System aboutus.php sql injectionEPSS 0.5%CVE-2025-2643MEDIUMPHPGurukul Art Gallery Management System edit-art-type-detail.php sql injectionEPSS 0.5%CVE-2025-2658MEDIUMPHPGurukul Online Security Guards Hiring System search-request.php sql injectionEPSS 0.5%CVE-2025-2644MEDIUMPHPGurukul Art Gallery Management System add-art-product.php sql injectionEPSS 0.5%CVE-2025-32565CRITICALWordPress Neon Product Designer Plugin <= 2.2.0 - Unauthenticated SQL Injection vulnerabilityEPSS 0.5%CVE-2025-62177HIGHWeGIA vulnerable to SQL Injection via 'id_funcionario' param at endpoint `/html/funcionario/dependente_listar.php`EPSS 0.5%CVE-2025-2646MEDIUMPHPGurukul Art Gallery Management System admin-profile.php sql injectionEPSS 0.5%CVE-2025-2660MEDIUMProject Worlds Online Time Table Generator index.php sql injectionEPSS 0.5%CVE-2025-26974CRITICALWordPress WP Multi Store Locator plugin <= 2.5.1 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-2642MEDIUMPHPGurukul Art Gallery Management System edit-art-product-detail.php sql injectionEPSS 0.5%CVE-2022-50591HIGHAdvantech iView < v5.7.04 Build 6425 ztp_config_id Parameter SQL Injection Information DisclosureEPSS 0.5%CVE-2025-2677MEDIUMPHPGurukul Bank Locker Management System changeidproof.php sql injectionEPSS 0.5%CVE-2025-2656MEDIUMPHPGurukul Zoo Management System login.php sql injectionEPSS 0.5%CVE-2025-2683MEDIUMPHPGurukul Bank Locker Management System profile.php sql injectionEPSS 0.5%CVE-2025-2640MEDIUMPHPGurukul Doctor Appointment Management System appointment-bwdates-reports-details.php sql injectionEPSS 0.5%CVE-2025-2641MEDIUMPHPGurukul Art Gallery Management System edit-artist-detail.php sql injectionEPSS 0.5%CVE-2025-32603CRITICALWordPress WP Online Users Stats plugin <= 1.0.0 - SQL Injection vulnerabilityEPSS 0.5%