Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2026-0698MEDIUMcode-projects Intern Membership Management System edit_students.php sql injectionEPSS 0.4%CVE-2025-9644MEDIUMitsourcecode Apartment Management System bill_setup.php sql injectionEPSS 0.4%CVE-2025-6877MEDIUMSourceCodester Best Salon Management System edit-category.php sql injectionEPSS 0.4%CVE-2025-45065CRITICALemployee record management system in php and mysql v1 was discovered to contain a SQL injection vulnerability via the loginerms.php endpointEPSS 0.4%CVE-2025-22537HIGHWordPress Google Maps Travel Route Plugin <= 1.3.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-12614MEDIUMSourceCodester Best House Rental Management System admin_class.php delete_payment sql injectionEPSS 0.4%CVE-2026-3793MEDIUMSourceCodester Sales and Inventory System GET Parameter sales_invoice1.php sql injectionEPSS 0.4%CVE-2025-12597MEDIUMSourceCodester Best House Rental Management System admin_class.php save_category sql injectionEPSS 0.4%CVE-2025-12598MEDIUMSourceCodester Best House Rental Management System admin_class.php save_tenant sql injectionEPSS 0.4%CVE-2025-14710MEDIUMFantasticLBP Hotels Server OrderList.php sql injectionEPSS 0.4%CVE-2025-6986MEDIUMFileBird – WordPress Media Library Folders & File Manager <= 6.4.8 - Authenticated (Author+) SQL InjectionEPSS 0.4%CVE-2025-22535HIGHWordPress WPListCal Plugin <= 1.3.5 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-1651MEDIUMEmail Subscribers & Newsletters <= 5.9.16 - Authenticated (Administrator+) SQL Injection via 'workflow_ids' ParameterEPSS 0.4%CVE-2024-11124MEDIUMTimGeyssens UIOMatic uioMaticObject.r sql injectionEPSS 0.4%CVE-2025-9531MEDIUMPortabilis i-Educar Agenda agenda.php sql injectionEPSS 0.4%CVE-2025-4938MEDIUMPHPGurukul Employee Record Management System registererms.php sql injectionEPSS 0.4%CVE-2018-25128CRITICALSOCA Access Control System 180612 SQL Injection and Authentication BypassEPSS 0.4%CVE-2026-11851MEDIUMImproper Neutralization of Special Elements used in an SQL Command ("SQL Injection") in the web management interface of certain ASUS router EPSS 0.4%CVE-2025-9943CRITICALUnauthenticated SQL Injection Vulnerability in Shibboleth Service ProviderEPSS 0.4%CVE-2024-13844MEDIUMPost SMTP <= 3.1.2 - Authenticated (Administrator+) SQL Injection via columns ParameterEPSS 0.4%