Weaknesses of type CWE-89

11,870 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-2580HIGHWP Maps – Store Locator,Google Maps,OpenStreetMap,Mapbox,Listing,Directory & Filters <= 4.9.1 - Unauthenticated SQL Injection via 'orderby' ParameterEPSS 0.4%CVE-2024-41803MEDIUMXibo allows Sensitive Information Disclosure abusing SQL Injection in Xibo CMS DataSet FilterEPSS 0.4%CVE-2024-30863MEDIUMnetentsec NS-ASG 6.3 is vulnerable to SQL Injection via /WebPages/history.php.EPSS 0.4%CVE-2023-5813MEDIUMSourceCodester Task Reminder System sql injectionEPSS 0.4%CVE-2023-44294MEDIUM In Dell Secure Connect Gateway Application and Secure Connect Gateway Appliance (between v5.10.00.00 and v5.18.00.00), a security concern hEPSS 0.4%CVE-2024-4145LOWSearch & Replace < 3.2.2 - Admin+ SQL injectionEPSS 0.4%CVE-2022-47151HIGHWordPress JS Help Desk plugin <= 2.7.1 - Unauth. SQL Injection VulnerabilityEPSS 0.4%CVE-2025-4764HIGHSQLi in Aida Computer's HotspotEPSS 0.4%CVE-2026-32969HIGHPre-Auth Blind SQLi in userinfo EndpointEPSS 0.4%CVE-2025-4072MEDIUMPHPGurukul Online Nurse Hiring System edit-nurse.php sql injectionEPSS 0.4%CVE-2025-3817MEDIUMSourceCodester Online Eyewear Shop Master.php sql injectionEPSS 0.4%CVE-2024-51444HIGHA vulnerability has been identified in Polarion V2310 (All versions), Polarion V2404 (All versions < V2404.4). The application insufficientlEPSS 0.4%CVE-2024-39909MEDIUMSQL Injection in the KubeClarity REST APIEPSS 0.4%CVE-2022-39069MEDIUMThere is a SQL injection vulnerability in ZTE ZAIP-AIE. Due to lack of input verification by the server, an attacker could trigger an attackEPSS 0.4%CVE-2022-46498LOWHospital Management System 1.0 was discovered to contain a SQL injection vulnerability via the doc_number parameter at his_admin_view_singleEPSS 0.4%CVE-2024-13236MEDIUMTainacan <= 0.21.12 - Authenticated (Subscriber+) SQL InjectionEPSS 0.4%CVE-2025-39481CRITICALWordPress Eventer plugin < 3.11.4 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-3968MEDIUMcodeprojects News Publishing Site Dashboard api.php sql injectionEPSS 0.4%CVE-2025-69562CRITICALcode-projects Mobile Shop Management System 1.0 is vulnerable to SQL Injection in /insertmessage.php via the userid parameter.EPSS 0.4%CVE-2024-8749HIGHSQL Injection vulnerability in Idoit proEPSS 0.4%