Weaknesses of type CWE-89

12,845 results

Injeção SQL

Ocorre quando entrada do usuário é concatenada diretamente em comandos SQL sem validação ou sanitização, permitindo que um atacante insira código SQL malicioso. O aplicativo executa a consulta alterada, comprometendo confidencialidade, integridade e disponibilidade dos dados.

Example

Um formulário de login que monta a query assim: `SELECT * FROM users WHERE email = '" + emailDoFormulario + "'`. Se o usuário digitar `admin'--`, a query vira `SELECT * FROM users WHERE email = 'admin'--'` e bypassa a validação de senha, autenticando como admin.

How to mitigate

Use prepared statements ou stored procedures com parâmetros vinculados (bind parameters). Em Java use PreparedStatement; em Python use placeholders com psycopg2 ou SQLAlchemy; em qualquer linguagem evite concatenação de strings. Combine com validação de entrada e princípio do menor privilégio no banco de dados.

CVE-2022-0383—WP Review Slider < 11.0 - Admin+ SQL InjectionEPSS 1.5%CVE-2022-0362MEDIUMSQL Injection in star7th/showdocEPSS 1.5%CVE-2022-24844HIGHSQL Injection in github.com/flipped-aurora/gin-vue-adminEPSS 1.5%CVE-2019-7003CRITICALACM SQL InjectionEPSS 1.5%CVE-2023-7172HIGHPHPGurukul Hospital Management System Admin Dashboard sql injectionEPSS 1.5%CVE-2021-24125—Contact Form Submissions < 1.7.1 - Authenticated SQL InjectionEPSS 1.5%CVE-2026-0702HIGHVidShop – Shoppable Videos for WooCommerce <= 1.1.4 - Unauthenticated Time-Based SQL Injection via 'fields'EPSS 1.5%CVE-2022-40030CRITICALSourceCodester Simple Task Managing System v1.0 was discovered to contain a SQL injection vulnerability via the bookId parameter at changeStEPSS 1.4%CVE-2021-24131—Anti-Spam by CleanTalk < 5.149 - Multiple Authenticated SQL InjectionsEPSS 1.4%CVE-2024-9326MEDIUMPHPGurukul Online Shopping Portal Admin Panel index.php sql injectionEPSS 1.4%CVE-2026-14828HIGHZohocorp ManageEngine Password Manager Pro versions before 13235, PAM360 versions before 8561, and Access Manager Plus versions before 4405 EPSS 1.4%CVE-2024-11958CRITICALSQL Injection in run-llama/llama_indexEPSS 1.4%CVE-2024-12909CRITICALSQL Injection to RCE in run-llama/llama_indexEPSS 1.4%CVE-2023-25813CRITICALSQL Injection via replacements in sequelizeEPSS 1.4%CVE-2024-10449MEDIUMCodezips Hospital Appointment System loginAction.php sql injectionEPSS 1.4%CVE-2021-4134HIGHFancy Product Designer <= 4.7.4 Admin+ SQL InjectionEPSS 1.4%CVE-2022-1219HIGHSQL injection in RecyclebinController.php in pimcore/pimcoreEPSS 1.4%CVE-2025-3096CRITICALClinics Patient Management System SQL InjectionEPSS 1.4%CVE-2022-37204CRITICALFinal CMS 5.1.0 is vulnerable to SQL Injection.EPSS 1.4%CVE-2025-41407HIGHSQL InjectionEPSS 1.4%