Weaknesses of type CWE-89

13,122 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-6479MEDIUMSIP Reviews Shortcode for WooCommerce <= 1.2.3 - Authenticated (Contributor+) SQL InjectionEPSS 0.5%CVE-2026-50747CRITICALA malicious actor with access to the network and low privileges could exploit a series of authenticated SQL Injection vulnerabilities found EPSS 0.5%CVE-2025-2676MEDIUMPHPGurukul Bank Locker Management System add-subadmin.php sql injectionEPSS 0.5%CVE-2026-77635CRITICALCakePHP: FunctionsBuilder::jsonValue() vulerable to SQL injection with PostgresDriverEPSS 0.5%CVE-2024-8568MEDIUMMini-Tmall 1 rewardMapper.select sql injectionEPSS 0.5%CVE-2024-6008MEDIUMitsourcecode Online Book Store edit_book.php sql injectionEPSS 0.5%CVE-2024-54933CRITICALKashipara E-learning Management System v1.0 is vulnerable to SQL Injection in /admin/delete_content.php.EPSS 0.5%CVE-2025-2647MEDIUMPHPGurukul Art Gallery Management System search.php sql injectionEPSS 0.5%CVE-2026-3745MEDIUMcode-projects Student Web Portal profile.php sql injectionEPSS 0.5%CVE-2026-15993MEDIUMForm Maker by 10Web <= 1.15.44 - Authenticated (Subscriber+) SQL Injection via '{username}' Placeholder in Dynamic-Choice Field WHERE ClauseEPSS 0.5%CVE-2025-8496MEDIUMprojectworlds Online Admission System viewform.php sql injectionEPSS 0.5%CVE-2025-8497MEDIUMcode-projects Online Medicine Guide cusfindphar2.php sql injectionEPSS 0.5%CVE-2019-25754HIGHJoomla vRestaurant 1.9.4 SQL Injection via menu-listing-layoutEPSS 0.5%CVE-2017-20263HIGHJoomla! FocalPoint Pro Free 1.2.3 SQL Injection via locationEPSS 0.5%CVE-2022-34909HIGHAn issue was discovered in the A4N (Aremis 4 Nomad) application 1.5.0 for Android. It allows SQL Injection, by which an attacker can bypass EPSS 0.5%CVE-2017-20258HIGHJoomla! Component RPC Responsive Portfolio 1.6.1 SQL InjectionEPSS 0.5%CVE-2017-20266HIGHJoomla SP Movie Database 1.3 SQL Injection via searchwordEPSS 0.5%CVE-2017-20260HIGHJoomla! Component Price Alert 3.0.2 SQL InjectionEPSS 0.5%CVE-2017-20259HIGHJoomla OSDownloads 1.7.4 SQL Injection via item viewEPSS 0.5%CVE-2019-25753HIGHJoomla! Component VMap 1.9.6 SQL Injection via loadmarkerEPSS 0.5%