Weaknesses of type CWE-89

13,131 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2024-5357MEDIUMPHPGurukul Zoo Management System forgot-password.php sql injectionEPSS 0.5%CVE-2019-25456HIGHWeb Ofisi Emlak v2 SQL Injection via ara ParameterEPSS 0.5%CVE-2024-42404HIGHSQL injection vulnerability in Welcart e-Commerce prior to 2.11.2 allows an attacker who can login to the product to obtain or alter the infEPSS 0.5%CVE-2024-9475MEDIUMPoll Maker – Versus Polls, Anonymous Polls, Image Polls <= 5.4.6 - Authenticated (Administrator+) SQL Injection via Order_by ParameterEPSS 0.5%CVE-2023-5423MEDIUMSourceCodester Online Pizza Ordering System sql injectionEPSS 0.5%CVE-2023-36525HIGHWordPress WPJobBoard plugin <= 5.9.0 - Unauth. Blind SQL Injection (SQLi) vulnerabilityEPSS 0.5%CVE-2024-10291MEDIUMZZCMS phome.php Ebak_DotranExecutSQL sql injectionEPSS 0.5%CVE-2026-53556MEDIUMSQLBot: Authenticated SQL Injection in previewData Resulting in Arbitrary File ReadEPSS 0.5%CVE-2026-31895HIGHWeGIA has a SQL Injection via Direct Query Interpolation in restaurar_produto.phpEPSS 0.5%CVE-2025-11691HIGHPPOM – Product Addons & Custom Fields for WooCommerce <= 33.0.15 - Unauthenticated SQL InjectionEPSS 0.5%CVE-2025-6451MEDIUMcode-projects Simple Online Hotel Reservation System delete_pending.php sql injectionEPSS 0.5%CVE-2025-6471MEDIUMcode-projects Online Bidding System administrator sql injectionEPSS 0.5%CVE-2025-6472MEDIUMcode-projects Online Bidding System showprod.php sql injectionEPSS 0.5%CVE-2025-6665MEDIUMcode-projects Inventory Management System editBrand.php sql injectionEPSS 0.5%CVE-2025-6303MEDIUMcode-projects Online Shoe Store contactus1.php sql injectionEPSS 0.5%CVE-2025-5367MEDIUMPHPGurukul Online Shopping Portal Project category.php sql injectionEPSS 0.5%CVE-2025-54946CRITICALSUNNET Corporate Training Management System - SQL InjectionEPSS 0.5%CVE-2025-5650MEDIUM1000projects Online Notice Board register.php sql injectionEPSS 0.5%CVE-2025-6456MEDIUMcode-projects Online Hotel Reservation System order.php sql injectionEPSS 0.5%CVE-2025-6407MEDIUMCampcodes Online Hospital Management System user-login.php sql injectionEPSS 0.5%