Weaknesses of type CWE-89

13,130 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-55985HIGHWordPress YDS Support Ticket System plugin <= 1.0 - SQL Injection vulnerabilityEPSS 0.5%CVE-2026-33084HIGHDataEase has SQL Injection through its getFieldEnumObj EndpointEPSS 0.5%CVE-2025-4743MEDIUMcode-projects Employee Record System getData.php sql injectionEPSS 0.5%CVE-2025-7169MEDIUMcode-projects Crime Reporting System complainer_page.php sql injectionEPSS 0.5%CVE-2024-13369MEDIUMTour Master - Tour Booking, Travel, Hotel <= 5.3.7 - Authenticated (Subscriber+) SQL Injection via review_id ParameterEPSS 0.5%CVE-2025-6889MEDIUMcode-projects Movie Ticketing System logIn.php sql injectionEPSS 0.5%CVE-2025-5561MEDIUMPHPGurukul Curfew e-Pass Management System view-pass-detail.php sql injectionEPSS 0.5%CVE-2025-6828MEDIUMcode-projects Inventory Management System orders.php sql injectionEPSS 0.5%CVE-2022-43860MEDIUMIBM Navigator for i SQL injectionEPSS 0.5%CVE-2025-6359MEDIUMcode-projects Simple Pizza Ordering System cashconfirm.php sql injectionEPSS 0.5%CVE-2025-6159MEDIUMcode-projects Hostel Management System allocate_room.php sql injectionEPSS 0.5%CVE-2025-5633MEDIUMcode-projects/anirbandutta9 Content Management System/News-Buzz users.php sql injectionEPSS 0.5%CVE-2025-6901MEDIUMcode-projects Inventory Management System removeUser.php sql injectionEPSS 0.5%CVE-2026-33083HIGHDataEase has SQL Injection in Order By ClauseEPSS 0.5%CVE-2025-7135MEDIUMCampcodes Online Recruitment Management System ajax.php sql injectionEPSS 0.5%CVE-2025-6836MEDIUMcode-projects Library System profile.php sql injectionEPSS 0.5%CVE-2025-7119MEDIUMCampcodes Complaint Management System index.php sql injectionEPSS 0.5%CVE-2025-4267MEDIUMSourceCodester/oretnom23 Stock Management System Purchase Order Details Page view_po sql injectionEPSS 0.5%CVE-2025-6124MEDIUMcode-projects Restaurant Order System tablelow.php sql injectionEPSS 0.5%CVE-2025-7211MEDIUMcode-projects LifeStyle Store cart_add.php sql injectionEPSS 0.5%