Weaknesses of type CWE-89

13,113 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-4884MEDIUMitsourcecode Restaurant Management System assign_save.php sql injectionEPSS 0.5%CVE-2025-26943CRITICALWordPress Easy Quotes plugin <= 1.2.2 - SQL Injection vulnerabilityEPSS 0.5%CVE-2025-4929MEDIUMCampcodes Online Shopping Portal my-account.php sql injectionEPSS 0.5%CVE-2025-5250MEDIUMPHPGurukul News Portal Project edit-category.php sql injectionEPSS 0.5%CVE-2025-6293MEDIUMcode-projects Hostel Management System contact_manager.php sql injectionEPSS 0.5%CVE-2026-52476HIGHSQL Injection vulnerability in aiflowy <= 2.1.2 allows a remote attacker to obtain sensitive information via the getPageData method in the DEPSS 0.5%CVE-2026-15663MEDIUMNinja Forms <= 3.14.9 - Authenticated (Administrator+) SQL Injection via Import File 'settings' KeyEPSS 0.5%CVE-2025-6294MEDIUMcode-projects Hostel Management System contact.php sql injectionEPSS 0.5%CVE-2023-1506MEDIUMSourceCodester E-Commerce System login.php sql injectionEPSS 0.5%CVE-2025-45868HIGHLogicalDOC Enterprise up to and for v9.1.1 is vulnerable to blind SQL injection in the ComparisonServlet component, allowing authenticated uEPSS 0.5%CVE-2025-5711MEDIUMcode-projects Real Estate Property Management System InsertCity.php sql injectionEPSS 0.5%CVE-2024-51962HIGHSQL injection vulnerability in ArcGIS ServerEPSS 0.5%CVE-2026-72908MEDIUMERPNext: Possibility of SQL injection due to missing validationEPSS 0.5%CVE-2026-3330MEDIUMForm Maker by 10Web <= 1.15.40 - Authenticated (Administrator+) SQL Injection via 'ip_search' ParameterEPSS 0.5%CVE-2024-9887HIGHLogin using WordPress Users ( WP as SAML IDP ) <= 1.15.6 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%CVE-2026-84993MEDIUMMikroORM: SQL injection via unvalidated order direction in orderByEPSS 0.5%CVE-2026-11969MEDIUMWP TripAdvisor Review Slider <= 14.3 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%CVE-2025-5705MEDIUMcode-projects Real Estate Property Management System Property.php sql injectionEPSS 0.5%CVE-2025-5709MEDIUMcode-projects Real Estate Property Management System InsertCategory.php sql injectionEPSS 0.5%CVE-2024-8757HIGHBoost Your Blog's Engagement with WP Post Author <= 3.8.1 - Authenticated (Administrator+) SQL InjectionEPSS 0.5%