Weaknesses of type CWE-89

11,909 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-10562MEDIUMCampcodes Grocery Sales and Inventory System ajax.php sql injectionEPSS 0.4%CVE-2025-8947MEDIUMprojectworlds Visitor Management System query_data.php sql injectionEPSS 0.4%CVE-2025-24667CRITICALWordPress Small Package Quotes Plugin <= 5.2.17 - SQL Injection vulnerabilityEPSS 0.4%CVE-2024-42844HIGHA SQL Injection vulnerability has been identified in EPICOR Prophet 21 (P21) up to 23.2.5232. This vulnerability allows authenticated remoteEPSS 0.4%CVE-2024-11504HIGHSQL Injection in Streamsoft PrestiżEPSS 0.4%CVE-2025-10436MEDIUMCampcodes Computer Sales and Inventory System sup_searchfrm.php sql injectionEPSS 0.4%CVE-2025-1844MEDIUMESAFENET CDG backupLogDetail.jsp sql injectionEPSS 0.4%CVE-2025-70152CRITICALcode-projects Community Project Scholars Tracking System 1.0 is vulnerable to SQL Injection in the admin user management endpoints /admin/saEPSS 0.4%CVE-2019-25694HIGHKados R10 GreenBee SQL Injection via user2resetEPSS 0.4%CVE-2024-10421MEDIUMSourceCodester Attendance and Payroll System overtime_row.php sql injectionEPSS 0.4%CVE-2025-10663MEDIUMPHPGurukul Online Course Registration my-profile.php sql injectionEPSS 0.4%CVE-2025-3135MEDIUMfcba_zzm ics-park Smart Park Management System update sql injectionEPSS 0.4%CVE-2025-29892HIGHQsync CentralEPSS 0.4%CVE-2024-52057CRITICALPotential arbitrary SQL query execution in Queuing Service while parsing malicious remote commands or configuration filesEPSS 0.4%CVE-2025-2602MEDIUMSourceCodester Kortex Lite Advocate Office Management System deactivate_reg.php sql injectionEPSS 0.4%CVE-2025-13255MEDIUMprojectworlds Advanced Library Management System book_search.php sql injectionEPSS 0.4%CVE-2026-0722MEDIUMShield Security <= 21.0.8 - Cross-Site Request Forgery to SQL InjectionEPSS 0.4%CVE-2025-61603CRITICALWeGIA: SQL Injection (Blind Time-Based) Vulnerability in API `descricao` ParameterEPSS 0.4%CVE-2025-61605CRITICALWeGIA: SQL Injection (Blind Time-Based) Vulnerability in /pet/profile_pet.php EndpointEPSS 0.4%CVE-2025-2608MEDIUMPHPGurukul Banquet Booking System view-user-queries.php sql injectionEPSS 0.4%