Weaknesses of type CWE-89

11,947 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-11400MEDIUMSourceCodester Hotel and Lodge Management System del_room.php sql injectionEPSS 0.3%CVE-2025-11469MEDIUMSourceCodester Hotel and Lodge Management System save_customer.php sql injectionEPSS 0.3%CVE-2025-41002CRITICALSQL injection in InfoticketingEPSS 0.3%CVE-2026-42087CRITICALOpenC3 COSMOS: SQL Injection in QuestDB Time-Series Data BaseEPSS 0.3%CVE-2025-10665MEDIUMkidaze CourseSelectionSystem COUNT3s3.php sql injectionEPSS 0.3%CVE-2026-3765MEDIUMitsourcecode University Management System att_single_view.php sql injectionEPSS 0.3%CVE-2026-2199MEDIUMcode-projects Online Reviewer System user-delete.php sql injectionEPSS 0.3%CVE-2025-44194HIGHSourceCodester Simple Barangay Management System v1.0 has a SQL injection vulnerability in /barangay_management/admin/?page=view_household.EPSS 0.3%CVE-2026-35221MEDIUMJoomla! Core - [20260506] - Authenticated blind SQLi in com_finderEPSS 0.3%CVE-2025-1158MEDIUMESAFENET CDG addPolicyToSafetyGroup.jsp sql injectionEPSS 0.3%CVE-2024-28279HIGHCode-projects Computer Book Store 1.0 is vulnerable to SQL Injection via book.php?bookisbn=.EPSS 0.3%CVE-2025-47682CRITICALWordPress SMS Alert Order Notifications – WooCommerce plugin <= 3.8.1 - SQL Injection VulnerabilityEPSS 0.3%CVE-2025-15410MEDIUMcode-projects Online Guitar Store login.php sql injectionEPSS 0.3%CVE-2026-4662HIGHJetEngine <= 3.8.6.1 - Unauthenticated SQL Injection via Listing Grid 'filtered_query' ParameterEPSS 0.3%CVE-2025-11088MEDIUMitsourcecode Open Source Job Portal index.php sql injectionEPSS 0.3%CVE-2025-6766MEDIUMsfturing hosp_order OfficeServiceImpl.java getOfficeName sql injectionEPSS 0.3%CVE-2026-12050MEDIUMpgAdmin 4: SQL injection in named restore point endpointEPSS 0.3%CVE-2026-1487MEDIUMLatePoint <= 5.2.7 - Authenticated (Administrator+) SQL Injection via JSON ImportEPSS 0.3%CVE-2025-1154MEDIUMxxyopen Novel books sql injectionEPSS 0.3%CVE-2025-47645HIGHWordPress ELEX WooCommerce Advanced Bulk Edit Products, Prices & Attributes plugin <= 1.4.9 - Subscriber+ SQL Injection vulnerabilityEPSS 0.3%