Weaknesses of type CWE-89

11,911 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-14653MEDIUMitsourcecode Student Management System addrecord.php sql injectionEPSS 0.3%CVE-2025-14218MEDIUMcode-projects Currency Exchange System editotheraccount.php sql injectionEPSS 0.3%CVE-2025-14661MEDIUMitsourcecode Student Managemen System advisers.php sql injectionEPSS 0.3%CVE-2025-14877MEDIUMCampcodes Supplier Management System add_retailer.php sql injectionEPSS 0.3%CVE-2025-14639MEDIUMitsourcecode Student Management System uprec.php sql injectionEPSS 0.3%CVE-2025-14951MEDIUMcode-projects Scholars Tracking System home.php sql injectionEPSS 0.3%CVE-2025-14647MEDIUMcode-projects Computer Book Store admin_delete.php sql injectionEPSS 0.3%CVE-2025-14217MEDIUMcode-projects Currency Exchange System edittrns.php sql injectionEPSS 0.3%CVE-2023-44090MEDIUMUnautH SQL InjectionEPSS 0.3%CVE-2025-15034MEDIUMitsourcecode Student Management System record.php sql injectionEPSS 0.3%CVE-2025-14337MEDIUMitsourcecode Student Management System new_grade.php sql injectionEPSS 0.3%CVE-2025-14940MEDIUMcode-projects Scholars Tracking System delete_user.php sql injectionEPSS 0.3%CVE-2025-14249MEDIUMcode-projects Online Ordering System user_school.php sql injectionEPSS 0.3%CVE-2026-3657HIGHMy Sticky Bar <= 2.8.6 - Unauthenticated SQL Injection via 'stickymenu_contact_lead_form' ActionEPSS 0.3%CVE-2019-25576HIGHKepler Wallpaper Script 1.1 SQL Injection via categoryEPSS 0.3%CVE-2026-40978HIGHSQL injection vulnerability in Spring AI's `CosmosDBVectorStore` allows attackers to execute arbitrary SQL queries via crafted document IDs.EPSS 0.3%CVE-2023-4037CRITICALSQL injection in Setelsa Security ConacWinEPSS 0.3%CVE-2019-25688HIGHKados R10 GreenBee SQL Injection via menu_lev1 ParameterEPSS 0.3%CVE-2019-25575HIGHSimplePress CMS 1.0.7 SQL Injection via p and s ParametersEPSS 0.3%CVE-2024-58341HIGHOpenCart Core 4.0.2.3 SQL Injection via search ParameterEPSS 0.3%