Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-12598MEDIUMSourceCodester Best House Rental Management System admin_class.php save_tenant sql injectionEPSS 0.4%CVE-2018-25128CRITICALSOCA Access Control System 180612 SQL Injection and Authentication BypassEPSS 0.4%CVE-2025-11553MEDIUMcode-projects Courier Management System add-courier.php sql injectionEPSS 0.4%CVE-2025-11551MEDIUMcode-projects Student Result Manager Database.java sql injectionEPSS 0.4%CVE-2019-25482HIGHJettweb PHP Hazir Rent A Car Sitesi Scripti V2 SQL InjectionEPSS 0.4%CVE-2025-11431MEDIUMcode-projects Web-Based Inventory and POS System transaction.php sql injectionEPSS 0.4%CVE-2025-10473MEDIUMyangzongzhuan RuoYi Blacklist SqlUtil.java filterKeyword sql injectionEPSS 0.4%CVE-2025-11481MEDIUMvarunsardana004 Blood-Bank-And-Donation-Management-System donate_blood.php sql injectionEPSS 0.4%CVE-2025-2250MEDIUMWordPress Report Brute Force Attacks and Login Protection ReportAttacks Plugins <= 2.32 - Authenticated (Admin+) SQL InjectionEPSS 0.4%CVE-2025-2478MEDIUMCode Clone <= 0.9 - Authenticated (Administrator+) SQL Injection via snippetId ParameterEPSS 0.4%CVE-2025-11056MEDIUMProjectsAndPrograms School Management System select-students.php sql injectionEPSS 0.4%CVE-2024-40402MEDIUMA SQL injection vulnerability was found in 'ajax.php' of Sourcecodester Simple Library Management System 1.0. This vulnerability stems from EPSS 0.4%CVE-2019-25757HIGHJoomla vWishlist 1.0.1 SQL Injection via vproductid ParameterEPSS 0.4%CVE-2026-6457MEDIUMGeo Mashup <= 1.13.19 - Authenticated (Subscriber+) SQL Injection via 'geo_mashup_null_fields' ParameterEPSS 0.4%CVE-2025-11597MEDIUMcode-projects E-Commerce Website product_add_qty.php sql injectionEPSS 0.4%CVE-2019-25761HIGHJoomla! Component JoomCRM 1.1.1 SQL Injection via deal_idEPSS 0.4%CVE-2025-11509MEDIUMcode-projects E-Commerce Website product_add.php sql injectionEPSS 0.4%CVE-2019-25759HIGHJoomla! Component vBizz 1.0.7 SQL InjectionEPSS 0.4%CVE-2025-6348MEDIUMSmart Slider 3 <= 3.5.1.28 - Authenticated (Administrator+) SQL Injection via `sliderid` ParameterEPSS 0.4%CVE-2026-28785CRITICALGhostfolio: Time-Based Blind SQL Injection in Manual Asset ImportEPSS 0.4%