Weaknesses of type CWE-89

11,947 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-41002CRITICALSQL injection in InfoticketingEPSS 0.3%CVE-2025-11405MEDIUMSourceCodester Hotel and Lodge Management System del_tax.php sql injectionEPSS 0.3%CVE-2025-11402MEDIUMSourceCodester Hotel and Lodge Management System del_curr.php sql injectionEPSS 0.3%CVE-2025-11469MEDIUMSourceCodester Hotel and Lodge Management System save_customer.php sql injectionEPSS 0.3%CVE-2025-11486MEDIUMSourceCodester Farm Management System buyNow.php sql injectionEPSS 0.3%CVE-2025-9840MEDIUMitsourcecode Sports Management System gametype.php sql injectionEPSS 0.3%CVE-2026-29073MEDIUMSiYuan: Direct SQL Query API accessible to Reader-level users enables unauthorized database accessEPSS 0.3%CVE-2025-15185MEDIUMcode-projects Refugee Food Management System refugeesreport.php sql injectionEPSS 0.3%CVE-2026-2117MEDIUMitsourcecode Society Management System edit_activity.php sql injectionEPSS 0.3%CVE-2026-2083MEDIUMcode-projects Social Networking Site delete_post.php sql injectionEPSS 0.3%CVE-2025-39569HIGHWordPress Taskbuilder plugin <= 4.0.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2026-2195MEDIUMcode-projects Online Reviewer System questions-view.php sql injectionEPSS 0.3%CVE-2025-47645HIGHWordPress ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes plugin <= 1.4.9 - Subscriber+ SQL Injection vulnerabilityEPSS 0.3%CVE-2025-50983HIGHSQL Injection vulnerability exists in the sortKey parameter of the GET /api/v1/wanted/cutoff API endpoint in readarr 0.4.15.2787. The endpoiEPSS 0.3%CVE-2026-4662HIGHJetEngine <= 3.8.6.1 - Unauthenticated SQL Injection via Listing Grid 'filtered_query' ParameterEPSS 0.3%CVE-2025-15182MEDIUMcode-projects Refugee Food Management System served.php sql injectionEPSS 0.3%CVE-2026-35221MEDIUMJoomla! Core - [20260506] - Authenticated blind SQLi in com_finderEPSS 0.3%CVE-2024-28279HIGHCode-projects Computer Book Store 1.0 is vulnerable to SQL Injection via book.php?bookisbn=.EPSS 0.3%CVE-2025-1158MEDIUMESAFENET CDG addPolicyToSafetyGroup.jsp sql injectionEPSS 0.3%CVE-2025-11088MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%