Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-7126MEDIUMitsourcecode Employee Management System adminprofile.php sql injectionEPSS 0.4%CVE-2020-37051HIGHOnline-Exam-System 2015 - 'feedback' SQL InjectionEPSS 0.4%CVE-2026-9010HIGHBoost <= 2.0.3 - Unauthenticated Blind SQL Injection via Multiple ParametersEPSS 0.4%CVE-2026-55740CRITICALSQL Injection in Nur-Alam39 bus-ticket bus_info.php via busid parameterEPSS 0.4%CVE-2024-35356MEDIUMA vulnerability has been discovered in Diño Physics School Assistant version 2.3. The vulnerability impacts an unidentified code within the EPSS 0.4%CVE-2025-65358CRITICALEdoc-doctor-appointment-system v1.0.1 was discovered to contain SQl injection vulnerability via the 'docid' parameter at /admin/appointment.EPSS 0.4%CVE-2025-10617MEDIUMSourceCodester Online Polling System positions.php sql injectionEPSS 0.4%CVE-2024-7735CRITICALSQLi in Exnet Informatics Software's Ferry Reservation SystemEPSS 0.4%CVE-2019-25538HIGH202CMS v10 beta SQL Injection via log_user ParameterEPSS 0.4%CVE-2024-4658MEDIUMSQLi in TE Informatics' Nova CMSEPSS 0.4%CVE-2026-7023MEDIUMByteDance coze-studio databaseTool database_impl.go ExecuteSQL sql injectionEPSS 0.4%CVE-2025-10087MEDIUMSourceCodester Pet Grooming Management Software profit_report.php sql injectionEPSS 0.4%CVE-2024-35278MEDIUMA improper neutralization of special elements used in an sql command ('sql injection') in Fortinet FortiPortal versions 7.2.4 through 7.2.0 EPSS 0.4%CVE-2020-37076HIGHVictor CMS 1.0 - 'post' SQL InjectionEPSS 0.4%CVE-2025-1192MEDIUMSourceCodester Multi Restaurant Table Reservation System select-menu.php sql injectionEPSS 0.4%CVE-2026-31069HIGHBillaBear (all versions prior to Jan 2026) contains a SQL Injection vulnerability in the EventRepository. User-controlled input from metric EPSS 0.4%CVE-2024-9286HIGHSQLi in TRtek Software's Distant Education PlatformEPSS 0.4%CVE-2025-5755MEDIUMSourceCodester Open Source Clinic Management System email_config.php sql injectionEPSS 0.4%CVE-2025-5227MEDIUMPHPGurukul Small CRM manage-tickets.php sql injectionEPSS 0.4%CVE-2026-1050MEDIUMrisesoft-y9 Digital-Infrastructure REST Authenticate Endpoint Y9PlatformUtil.java sql injectionEPSS 0.4%