Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-14566MEDIUMkidaze CourseSelectionSystem reg.php sql injectionEPSS 0.4%CVE-2026-39493CRITICALWordPress Simply Schedule Appointments plugin <= 1.6.9.27 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-2706MEDIUMcode-projects Patient Record Management System fecalysis_not.php sql injectionEPSS 0.4%CVE-2025-1311MEDIUMWooCommerce Multivendor Marketplace – REST API <= 1.6.2 - Authenticated (Subscriber+) SQL InjectionEPSS 0.4%CVE-2026-54825CRITICALWordPress wpDataTables plugin <= 7.4 - SQL Injection vulnerabilityEPSS 0.4%CVE-2019-25460HIGHWeb Ofisi Platinum E-Ticaret v5 SQL Injection via q ParameterEPSS 0.4%CVE-2025-14640MEDIUMcode-projects Student File Management System save_student.php sql injectionEPSS 0.4%CVE-2026-39492CRITICALWordPress WP Maps plugin <= 4.9.1 - SQL Injection vulnerabilityEPSS 0.4%CVE-2024-10299MEDIUMPHPGurukul Medical Card Generation System Managecard View Detail Page view-card-detail.php sql injectionEPSS 0.4%CVE-2025-14645MEDIUMcode-projects Student File Management System delete_user.php sql injectionEPSS 0.4%CVE-2025-25875MEDIUMA vulnerability was found in ITSourcecode Simple ChatBox up to 1.0. This vulnerability affects unknown code of the file /message.php. The atEPSS 0.4%CVE-2025-9758MEDIUMdeepakmisal24 Chemical Inventory Management System inventory_form.php sql injectionEPSS 0.4%CVE-2020-37033HIGHInfor Storefront B2B 1.0 - 'usr_name' SQL InjectionEPSS 0.4%CVE-2025-40617CRITICALSQL injection vulnerability in BookgyEPSS 0.4%CVE-2020-37035HIGHe-learning Php Script 0.1.0 - 'search' SQL InjectionEPSS 0.4%CVE-2025-30774HIGHWordPress Quiz Maker plugin <= 6.6.8.7 - SQL Injection vulnerabilityEPSS 0.4%CVE-2025-2030MEDIUMSeeyon Zhiyuan Interconnect FE Collaborative Office Platform addUser.jsp sql injectionEPSS 0.4%CVE-2025-49455CRITICALWordPress WordPress-WPJobBoard <= 25.07010000-WP6.8.1-JB5.11.5 - SQL Injection VulnerabilityEPSS 0.4%CVE-2026-44635HIGHKysely: JSON-path traversal injection via unsanitized path-leg metacharacters in `JSONPathBuilder.key()` / `.at()`EPSS 0.4%CVE-2025-40618CRITICALSQL injection vulnerability in BookgyEPSS 0.4%