Weaknesses of type CWE-89

11,949 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2025-7558MEDIUMcode-projects Voting System positions_add.php sql injectionEPSS 0.3%CVE-2026-5824MEDIUMcode-projects Simple Laundry System userchecklogin.php sql injectionEPSS 0.3%CVE-2025-7212MEDIUMitsourcecode Insurance Management System insertAgent.php sql injectionEPSS 0.3%CVE-2025-7562MEDIUMPHPGurukul Online Fire Reporting System new-requests.php sql injectionEPSS 0.3%CVE-2025-7580MEDIUMcode-projects Voting System positions_row.php sql injectionEPSS 0.3%CVE-2025-13214HIGHIBM Aspera Orchestrator SQL InjectionEPSS 0.3%CVE-2026-3486MEDIUMitsourcecode College Management System student-fee.php sql injectionEPSS 0.3%CVE-2026-6153MEDIUMcode-projects Vehicle Showroom Management System StaffDetailsFunction.php sql injectionEPSS 0.3%CVE-2019-25532HIGHNetartmedia Jobs Portal 6.1 SQL Injection via loginaction.phpEPSS 0.3%CVE-2026-4956MEDIUMShenzhen Ruiming Technology Streamax Crocus Parameter DevicePrint.do sql injectionEPSS 0.3%CVE-2019-25481HIGHiScripts ReserveLogic Lastest SQL Injection via search endpointEPSS 0.3%CVE-2025-7555MEDIUMcode-projects Voting System voters_add.php sql injectionEPSS 0.3%CVE-2025-7583MEDIUMPHPGurukul Online Fire Reporting System all-requests.php sql injectionEPSS 0.3%CVE-2026-6163MEDIUMcode-projects Lost and Found Thing Management catageory.php sql injectionEPSS 0.3%CVE-2026-9551MEDIUMDas Parking Management System 停车场管理系统 API Endpoint ExportParkingRecords xp_cmdshell sql injectionEPSS 0.3%CVE-2026-40331CRITICALMasa CMS unauthenticated SQL injection via altTable parameter in JSON APIEPSS 0.3%CVE-2026-34747HIGHPayload has an SQL Injection via Query HandlingEPSS 0.3%CVE-2025-9085MEDIUMUser Registration & Membership <= 4.3.0 - Authenticated (Admin+) SQL InjectionEPSS 0.3%CVE-2025-12503HIGHDigiwin|EasyFlow .NET and EasyFlow AiNetEPSS 0.3%CVE-2024-34928HIGHA SQL injection vulnerability in /model/update_subject_routing.php in Campcodes Complete Web-Based School Management System 1.0 allows an atEPSS 0.3%