Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-11514MEDIUMcode-projects Online Complaint Site index.php sql injectionEPSS 0.4%CVE-2021-47801HIGHVianeos OctoPUS 5 - 'login_user' SQLiEPSS 0.4%CVE-2026-35184HIGHEcclesiaCRM has a Critical SQL InjectionEPSS 0.4%CVE-2026-6149MEDIUMcode-projects Vehicle Showroom Management System BookVehicleFunction.php sql injectionEPSS 0.4%CVE-2025-2353MEDIUMVAM Virtual Airlines Manager HTTP GET Parameter index.php sql injectionEPSS 0.4%CVE-2026-13766CRITICALDBIx::QuickORM versions before 0.000026 for Perl allow SQL injection via unquoted SQL identifiersEPSS 0.4%CVE-2025-24759CRITICALWordPress WP-BusinessDirectory <= 3.1.5 - SQL Injection vulnerabilityEPSS 0.4%CVE-2026-3709MEDIUMcode-projects Simple Flight Ticket Booking System register.php sql injectionEPSS 0.4%CVE-2025-2351MEDIUMDayCloud StudentManage Login Endpoint adminScoreUrl sql injectionEPSS 0.4%CVE-2026-31858HIGHCraftCMS's `ElementSearchController` Affected by Blind SQL InjectionEPSS 0.4%CVE-2024-48343MEDIUMA SQL Injection vulnerability in ESAFENET CDG 5 and earlier allows an attacker to execute arbitrary code via the id parameter of the dataSeaEPSS 0.4%CVE-2025-6122MEDIUMcode-projects Restaurant Order System table.php sql injectionEPSS 0.4%CVE-2026-33504HIGHOry Hydra has a SQL injection via forged pagination tokensEPSS 0.4%CVE-2025-10743HIGHOutdoor <= 1.3.2 - Unauthenticated SQL InjectionEPSS 0.4%CVE-2025-65103HIGHOpenSTAManager has an authenticated SQL Injection vulnerability in API via 'display' parameterEPSS 0.4%CVE-2025-6184HIGHTutor LMS Pro – eLearning and online course solution <= 3.7.0 - Authenticated (Tutor Instructor+) SQL InjectionEPSS 0.4%CVE-2024-35468MEDIUMA SQL injection vulnerability in /hrm/index.php in SourceCodester Human Resource Management System 1.0 allows attackers to execute arbitraryEPSS 0.4%CVE-2026-34455HIGHHi.Events: SQL Injection via Unvalidated sort_by Query Parameter in Multiple Repository ClassesEPSS 0.4%CVE-2025-8018MEDIUMcode-projects Food Ordering Review System reservation_page.php sql injectionEPSS 0.4%CVE-2020-37110HIGH60CycleCMS 2.5.2 - 'news.php' SQL Injection VulnerabilityEPSS 0.3%