Weaknesses of type CWE-89

11,885 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-7385CRITICALSQL Injection in GOV CMSEPSS 0.4%CVE-2024-5359MEDIUMPHPGurukul Zoo Management System foreigner-search.php sql injectionEPSS 0.4%CVE-2024-24098CRITICALCode-projects Scholars Tracking System 1.0 is vulnerable to SQL Injection via the News Feed.EPSS 0.4%CVE-2025-4248MEDIUMSourceCodester Simple To-Do List System complete_task.php sql injectionEPSS 0.4%CVE-2025-49468HIGHJoomla Extension - nobossextensions.com - SQL injection vulnerability in No Boss Calendar component before 5.0.7 for JoomlaEPSS 0.4%CVE-2026-32763HIGHSQL Injection via unsanitized JSON path keys when ignoring/silencing compilation errors or using `Kysely<any>`.EPSS 0.4%CVE-2025-9930MEDIUM1000projects Beauty Parlour Management System contact-us.php sql injectionEPSS 0.4%CVE-2025-30604HIGHWordPress JiangQie Official Website Mini Program plugin <= 1.8.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2025-54048CRITICALWordPress Custom API for WP <= 4.2.2 - SQL Injection VulnerabilityEPSS 0.4%CVE-2022-23169MEDIUMAmodat - Mobile Application Gateway SQL Injection (SQLi)EPSS 0.4%CVE-2024-10300MEDIUMPHPGurukul Medical Card Generation System View Enquiry Page view-enquiry.php sql injectionEPSS 0.4%CVE-2025-3215MEDIUMPHPGurukul Restaurant Table Booking System add-subadmin.php sql injectionEPSS 0.4%CVE-2025-24490CRITICALSQL Injection in Mattermost Boards via board category ID reorderingEPSS 0.4%CVE-2026-31871CRITICALParse Server has a SQL Injection via dot-notation sub-key name in `Increment` operation on PostgreSQLEPSS 0.4%CVE-2025-3205MEDIUMCodeAstro Student Grading System studentsubject.php sql injectionEPSS 0.4%CVE-2023-3850MEDIUMSourceCodester Lost and Found Information System HTTP POST Request sql injectionEPSS 0.4%CVE-2023-37777CRITICALA SQL injection vulnerability exists in Synnefo Internet Management Software (IMS) version 2023 and earlier. This vulnerability occurs due tEPSS 0.4%CVE-2026-32137CRITICALDataEase SQL Injection VulnerabilityEPSS 0.4%CVE-2026-3222HIGHWP Maps <= 4.9.1 - Unauthenticated SQL Injection via 'location_id' ParameterEPSS 0.4%CVE-2015-20121HIGHRealtyScript 4.0.2 SQL Injection via u_id and agent ParametersEPSS 0.4%